Що таке API криптобіржі та які дозволи варто активувати

By: WEEX|2026-08-20 03:00:00
0
Поширити
copy
Оцінити в GoogleОцінити в Google

API криптобіржі — це набір кінцевих точок (endpoints), які біржа відкриває для програмного забезпечення. Він виконує одну функцію: замінює ваші дії вручну на рядок коду. Отримання свічки, перевірка балансу, розміщення лімітного ордера — дії, що потребують чотирьох-п'яти кліків у веб-інтерфейсі, стають одним HTTP-запитом.

Більшість статей на цьому зупиняються. Частина, яка дійсно створює проблеми, — це наступне питання, на яке рідко дають пряму відповідь: що насправді може робити ключ, який ви щойно створили, а чого не може? Якщо ви помилитеся з моделлю дозволів, ви передасте відкриті облікові дані сторонньому скрипту, код якого ви ніколи не читали.

Ця стаття розглядає чотири аспекти: що це таке, як використовувати, як викликати та чи це безпечно. Конкретні параметри взяті з документації WEEX spot API, оновленої 14 квітня 2026 року. Інші майданчики мають схожу структуру з іншими цифрами, тому перевірте актуальну документацію вашої біржі перед інтеграцією.

Що таке API криптобіржі? Публічні та приватні кінцеві точки

API криптобіржі — це не щось монолітне. Він поділяється на два рівні, і цей поділ визначає, чи потрібен вам ключ взагалі та який рівень ризику ви несете.

Публічні кінцеві точки надають ринкові дані, які може бачити кожен: остання ціна, 24-годинний максимум і мінімум, свічки, глибина книги ордерів, повний список підтримуваних пар. Без автентифікації — звичайний GET повертає дані. Скрипту для сповіщень про ціну або набору даних для бектесту нічого більше не потрібно, і він ніколи не торкається вашого акаунта.

Приватні кінцеві точки — це ті, що пов'язані з вашими грошима: баланси, розміщення ордерів, скасування, історія виконання, записи в реєстрі. Кожен запит повинен містити підпис, і сервер виконує його лише після перевірки.

Що таке API криптобіржі та які дозволи варто активувати

Профілі ризику не можна порівнювати. Найгірший результат для публічної кінцевої точки — це обмеження швидкості (rate-limit). Найгірший результат для неправильно налаштованої приватної кінцевої точки — це зміна ваших позицій. Багато новачків читають "Я хочу використовувати API біржі" як "Мені потрібен дозвіл на торгівлю", хоча велика частина реальних випадків використання — портфельні дашборди, синхронізація реєстрів, сповіщення про ціни — повністю забезпечується доступом лише для читання.

РівеньПотрібен ключТипове використанняЦіна помилки
Публічні кінцеві точкиНіСвічки, глибина, угоди, конфігурації парОбмеження швидкості, HTTP 429
Приватні (лише читання)ТакБаланси, реєстр, історія виконанняВитік даних, позиції не зачеплені
Приватні (торгівля)ТакРозміщення, скасування, запит відкритих ордерівНеконтрольована стратегія або шкідливі ордери при витоку ключа

API Key, Secret Key та Passphrase: що робить кожен з них

Створення ключа надає вам три рядки одночасно. Вони виконують різні завдання, і люди часто зберігають їх разом, вставляють не той, а потім не можуть зрозуміти, яка ланка в ланцюзі дала збій.

Облікові даніРольЧи можна відновитиЯкщо стався витік
API KeyІдентифікатор, що повідомляє сервер, який акаунт робить запитВидно в управлінні APIНе може підписувати самостійно, але розкриває існування акаунта
Secret KeyПриватний ключ, що використовується для створення підписуНі — потрібно створити новий ключУ поєднанні з API Key підробляє дійсні запити
PassphraseВизначена користувачем фраза як друга перевіркаНі, і її не можна редагуватиУсі три разом дають повний контроль над акаунтом

Варто виділити дві деталі. WEEX вимагає, щоб passphrase була лише буквено-цифровою — без спеціальних символів, це обмеження не відображається помітно і є частою помилкою при першій інтеграції. А забуту passphrase неможливо відновити чи змінити; задокументоване рішення — видалити ключ і створити новий.

Практична порада: як тільки ключ створено, запишіть усі три в менеджер паролів або файл середовища. Не сподівайтеся, що зможете повернутися і скопіювати їх пізніше.

Які дозволи API криптобіржі слід активувати?

Це розділ, який варто запам'ятати.

На WEEX акаунт може створити до 10 груп API ключів, кожна з яких налаштовується незалежно. Документація (14 квітня 2026 р.) перераховує рівно два типи дозволів:

ДозвілЩо дозволяєТипове використання
ReadonlyТільки запити до кінцевих точок — баланси, історія торгів. Без торгових операційМоніторинг активів, синхронізація реєстрів, аналіз ринку
SpotРозміщення та скасування ордерів, запит активів на спотовому ринкуСпотові квантові боти, автоматичне ребалансування

Нові ключі за замовчуванням мають доступ лише для читання. Торгівлю потрібно вмикати свідомо, і ці два дозволи незалежні — без позначки Spot ордери не пройдуть.

Зверніть увагу, чого немає в цій таблиці: немає дозволу на виведення коштів. Це межа дизайну, а не недогляд. Найбільш деструктивна категорія інцидентів з API — витік ключів, переказ коштів — тут не має можливості на рівні дозволів. Вкрадений ключ все ще небезпечний; зловмисник може "вимити" ваш баланс через фіктивні угоди в неліквідній парі або виснажити його через дрібні ордери. Але найкоротший шлях, виведення коштів, закритий.

Щоб було зрозуміло: біржі відрізняються в цьому. Деякі майданчики видають ключі з правами на виведення. Перед створенням ключа будь-де, подивіться на чекбокси дозволів і перевірте, чи є там "Withdraw". Якщо є, не вмикайте його, якщо ви не займаєтеся автоматизацією між біржами і точно не знаєте, що робите.

Ще один параметр, про який майже ніхто не згадує, і це коштуватиме вам пів години: щойно створений або змінений API ключ зазвичай потребує близько 15 хвилин для глобального поширення. Запуск стратегії відразу після створення ключа і отримання помилки дозволу не означає, що ваш код неправильний. Це може означати, що ключ ще не активний.

Поради щодо безпеки такі ж прямі: увімкніть білий список IP. Після прив'язки навіть повний витік усіх трьох облікових даних не спрацює з іншої адреси — запит буде відхилено. Для стратегії, що працює на фіксованому сервері, це найдешевший доступний захист. Ви можете почати зі сторінки WEEX API.

Ціна --

--
--
--

Як викликати API криптобіржі: підпис та обмеження швидкості

Коли дозволи зрозумілі, решта — це інженерія. Повний приватний запит виглядає приблизно так.

Крок перший, створіть рядок підпису. WEEX об'єднує timestamp + метод у верхньому регістрі + requestPath + "?" + queryString + body, запускає HMAC SHA256 з вашим секретним ключем, потім Base64-кодує результат. Для запиту глибини рядок для підпису виглядає так:

1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20

Коли рядок запиту порожній — більшість POST-запитів — формат згортається до timestamp + METHOD + requestPath + body.

Крок другий, встановіть заголовки. API key, підпис, timestamp і passphrase додаються у відповідні заголовки ACCESS. Timestamp вказано в мілісекундах, і запити відхиляються, якщо він відхиляється більше ніж на 30 секунд від часу сервера. Це число пояснює, чому перша кінцева точка в документації кожної біржі — це "отримати час сервера".

Крок третій, дотримуйтесь регістру та обмежень швидкості. Параметр символу чутливий до регістру і має бути повністю у верхньому регістрі — btcusdt не спрацює. Щодо пропускної здатності:

ОпераціяЛіміт
Розмістити ордер100 на 10с
Скасувати ордер80 на 10с, або 200 на хвилину
Вага IP500 ваги на 10с на IP
WebSocket20 з'єднань на IP

Порушення будь-якого з цих лімітів повертає HTTP 429. Ліміти розраховуються незалежно для кожної кінцевої точки, тому єдиний глобальний лічильник — неправильний спосіб регулювання.

Ще дві пастки: REST підходить для запитів на вимогу, але WebSocket — правильна відповідь для живих ринкових даних; і рукостискання WebSocket повинно включати заголовок User-Agent (вміст на ваш вибір), інакше фаєрвол заблокує його з помилкою 403 — помилка, яка зовсім не схожа на відсутній заголовок. Повні робочі приклади знаходяться в офіційному довіднику підписів.

Тріаж кодів помилок: що насправді означає кожен

Більшість часу розробки API витрачається не на написання логіки, а на читання помилок. Ця таблиця зіставляє помилку з реальною причиною та дією, яка її виправляє.

ПомилкаЩо це означаєЩо робити
-1052 / 40014Недостатньо дозволівПеревірте, чи увімкнено Spot; якщо щойно змінили, зачекайте 15 хвилин
40018IP не в білому спискуДодайте свій поточний IP до списку прив'язки
40008Час (timestamp) вичерпаноСинхронізуйте локальний годинник або спочатку отримайте час сервера
40012Неправильний API key або passphrasePassphrase не відновлюється — зазвичай означає створення нового ключа
429Забагато запитівПерепишіть обмеження для кожної кінцевої точки, а не глобально
-1054Ордер не існуєПередано неправильний ID ордера для скасування
WebSocket 403Відсутній заголовок User-AgentДодайте поле; будь-який вміст працює

Примітка: V1/V2 та V3 використовують різні схеми кодів помилок (4xxxx проти -10xx), тому підтвердьте, яку версію ви викликаєте перед налагодженням. WEEX заявив, що V1/V2 застарівають — нові інтеграції повинні орієнтуватися на V3. Також варто знати заздалегідь: сигнальна торгівля TradingView та FIX API наразі не підтримуються, тому будь-який дизайн, що залежить від них, потребує іншого шляху.

Чи безпечний API криптобіржі? П'ять місць, де виникають проблеми

"Чи безпечний API біржі" — занадто загальне питання. Сам протокол — підпис HMAC, перевірка часу, перевірка IP — зрілий. Майже кожна помилка — це помилка використання. Ранжовані за частотою виникнення:

1. Передача облікових даних тим, хто не повинен їх мати. Головна причина ніколи не була технічним експлойтом; це соціальна інженерія. Фальшиві сервіси "керованого кванту" та "акселератори копітрейдингу" просять вас вставити API ключ, і баланс вимивається в нуль. Тест простий: будь-яка третя сторона, яка просить ваш секретний ключ, за замовчуванням має вважатися ворожою. Легітимні сервіси просять вас прив'язати ключ на їхній платформі; вони не просять вставляти його в чат.

2. Пропуск білого списку IP. Як зазначено вище, це єдиний крок, який знижує рівень витоку з катастрофи до неприємності. Звичайна причина пропуску — "мій IP динамічний", а ціна — весь периметр.

3. Хардкодинг ключів і пуш у GitHub. Боти, що сканують публічні репозиторії на наявність облікових даних, працюють цілодобово; вікно між комітом і експлуатацією часто вимірюється хвилинами. Використовуйте змінні середовища і додайте файл конфігурації в .gitignore.

4. Надання набагато більших дозволів, ніж потрібно для роботи. Портфельний дашборд з увімкненим дозволом Spot несе ризик для можливості, яку він ніколи не використовує. Одна мета, один ключ, мінімальні дозволи — 10 груп ключів дають достатньо простору для правильної сегментації.

5. Написання оптимістичної обробки помилок. Це не передбачає витоку, але коштує реальних грошей. Стратегії, які не повторюють запит після 429, які продовжують відправляти ордери після розриву з'єднання без звірки позицій, які сприймають невдале скасування як успішне — ці дефекти випливають під час різких рухів ринку, саме тоді, коли ви найменше хочете, щоб програма імпровізувала. Офіційна документація не дарма додає "переконайтеся, що ваш код містить надійну логіку обробки помилок" у примітки для розробників.

Більш корисне формулювання таке: структура ризику API криптобіржі зовсім не схожа на утримання споту. Спотові збитки приходять з ринку. Збитки через API зазвичай приходять від вас — одне неперевірене значення, один нерегульований цикл, і позиція може бути знищена, поки ви спите. Ось чому досвідчені оператори спочатку запускають ключ лише для читання на тиждень, підтверджують потік даних, шляхи помилок і сповіщення, і лише потім вмикають торгівлю.

Три речі, які варто пам'ятати перед першим ключем

Повернемося до початкового питання. API криптобіржі — це інтерфейс, який біржа відкриває для програмного забезпечення, перетворюючи ручні кліки на виконаний код, щоб ринкові дані та торгівлю можна було автоматизувати.

Те, що насправді визначає, чи все пройде гладко, зводиться до трьох речей:

  1. Мінімальні дозволи. Якщо доступ лише для читання вирішує проблему, не вмикайте торгівлю. Одна мета, один ключ.
  2. Білий список IP — це крок з найвищою віддачею. Коли облікові дані витікають, це єдиний захист, який залишається.
  3. Спочатку запустіть лише читання, потім торгівлю. Перевірте дані, помилки та сповіщення перед наданням дозволів — це набагато дешевше, ніж розбір польотів.

Якщо ви хочете почати, посібник з підготовки WEEX API охоплює створення ключів та налаштування дозволів від початку до кінця, а сторінка API FAQ збирає правила лімітів та помилки, з якими найчастіше стикаються люди. Спочатку створіть ключ лише для читання і пропустіть кінцеві точки ринкових даних через свій повний конвеєр, перш ніж робити щось інше.

FAQ

1. Що таке API криптобіржі одним реченням?

Це інтерфейс, який біржа надає програмному забезпеченню, дозволяючи коду отримувати ринкові дані, перевіряти баланси, розміщувати або скасовувати ордери — технічний фундамент для квантової торгівлі, ботів для копітрейдингу та автоматизованого моніторингу.

2. Чи потрібно мені вміти програмувати, щоб використовувати API біржі?

Виклик кінцевих точок безпосередньо вимагає базових навичок програмування, найчастіше Python. Багато сторонніх інструментів загортають цю логіку так, що ви лише прив'язуєте API ключ на їхній платформі — за умови, що інструмент надійний і ніколи не просить вас вставити секретний ключ у чат.

3. Якщо мій API ключ витече, чи зможе хтось вивести мої монети?

Це залежить від того, чи пропонує платформа дозвіл на виведення. Документація WEEX spot API (14 квітня 2026 р.) перераховує лише Readonly та Spot, без опції виведення, тому витік не може вивести активи з біржі безпосередньо — хоча зловмисник все одно може спричинити збитки через шкідливі ордери. Інші біржі розробляють дозволи інакше, тому перевірте свою. Негайно видаліть будь-який ключ, який, на вашу думку, скомпрометовано.

4. Що робити, якщо я забув passphrase?

Її неможливо відновити або змінити. Єдине рішення — видалити API ключ і створити новий. WEEX також вимагає, щоб passphrase була буквено-цифровою, без спеціальних символів.

5. Мій новий API ключ повертає помилку дозволу — я неправильно його налаштував?

Не обов'язково. Щойно створені або змінені ключі зазвичай потребують близько 15 хвилин для глобального поширення, тому повторіть спробу після очікування. Якщо помилка зберігається, перевірте, чи увімкнено дозвіл на торгівлю і чи підтримує пара API-ордери.

6. Чи варто використовувати REST чи WebSocket?

REST для запитів на вимогу — баланси, розміщення та скасування ордерів. WebSocket для живих даних — виконання угод на рівні тіків та оновлення глибини. Виробничі стратегії зазвичай запускають обидва: WebSocket на вхід, REST на вихід.

7. Чи можу я запускати арбітражні або високочастотні стратегії через API біржі?

Технічно так, але ліміти швидкості обмежують. На WEEX spot це означає 100 ордерів на 10 секунд і 500 ваги IP на 10 секунд, причому кожна кінцева точка рахується незалежно. Справжня високочастотна робота також повинна враховувати затримку, прослизання та структуру комісій, які регулярно поглинають спред, що виглядав доступним на папері.

Попередження про ризики

Ціни на криптоактиви дуже волатильні і можуть призвести до часткової або повної втрати капіталу. Програмна торгівля через API криптобіржі додає додатковий ризик до ринкового: помилкова стратегія може накопичувати збитки без нагляду; перебої в мережі, відмови через ліміти швидкості або неочікувані відповіді можуть залишити стан ордера несинхронізованим з фактичними позиціями; а облікові дані API, викрадені через фішинг, відкритий код або ненадійні треті сторони, можуть призвести до збитків через шкідливі ордери навіть там, де виведення коштів не дозволено. Ф'ючерсна та кредитна торгівля додають ризик ліквідації, де короткочасний рух ціни може знищити всю позицію. Ретельно тестуйте стратегії, вмикайте білий список IP та мінімальні дозволи, і вкладайте лише той капітал, який ви можете дозволити собі втратити. Ця стаття має інформаційний характер і не є інвестиційною порадою.

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Торгуйте без комісій на 200+ популярних акціях та розділіть $100,000
Зареєструватися

Популярні монети

Найновіші статті

Більше
iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]