Como gerenciar chaves de API com segurança

Uma chave de API permite que uma aplicação acesse partes da sua conta BitcoinVN. Trate cada chave como uma senha: quem a obtiver poderá consultar informações da conta ou executar ações permitidas pelas permissões dela.

Crie e identifique uma chave

Antes de criar uma chave, confirme se a conta principal ou a subconta VIP pretendida está ativa.

Depois:

  1. Abra Gerenciar chaves de API.
  2. Selecione Gerar nova chave.
  3. Copie a chave para a aplicação que vai usá-la.
  4. Selecione Editar.
  5. Adicione um rótulo que identifique a aplicação ou a finalidade.
  6. Escolha as permissões e as restrições de IP opcionais e salve.

Use uma chave separada para cada aplicação, assim você poderá restringir ou revogar uma integração sem afetar as demais. Não inclua segredos nem informações pessoais no rótulo.

Escolha as permissões mínimas necessárias

BitcoinVN oferece dois níveis de permissão:

  • Somente leitura: Pode consultar dados da conta, mas não criar ordens.
  • Leitura e gravação: Pode consultar dados da conta e criar ordens.

Uma chave de leitura e gravação pode usar o saldo da sua conta para criar ordens e enviar os fundos resultantes para um destino de liquidação. Quem obtiver essa chave poderá sacar seus fundos.

Use acesso somente de leitura, a menos que a aplicação realmente precise criar ordens.

Restrinja o acesso por endereço IP

Você pode limitar uma chave a endereços IP específicos na página de edição:

  • Digite um endereço IP por linha.
  • Adicione somente os endereços usados pela aplicação pretendida.
  • Deixe o campo vazio apenas se a aplicação não puder usar um endereço IP estável.

As solicitações de outros endereços não serão aceitas enquanto uma restrição de IP estiver configurada. Atualize a lista se o endereço da aplicação mudar.

Use a chave com a API

Envie a chave no cabeçalho de solicitação X-API-KEY:

X-API-KEY: <your-api-key>

O marcador acima é apenas um exemplo. Nunca coloque uma chave real em código público, capturas de tela, mensagens ao suporte, aplicações executadas no navegador, URLs ou logs.

A documentação interativa da API está disponível em bitcoinvn.io/api/doc.

Entenda o contexto da subconta

Uma chave de API permanece associada à conta que estava ativa quando ela foi criada:

  • Chaves criadas na conta principal usam a conta principal.
  • Chaves criadas enquanto uma subconta está ativa usam essa subconta.

Alternar contas no site não altera uma chave existente. Verifique a conta ativa antes de gerá-la.

Revogue ou substitua uma chave

Abra Gerenciar chaves de API e selecione Revogar ao lado de uma chave que não seja mais necessária. A revogação não pode ser desfeita.

Se uma chave puder ter sido exposta:

  1. Revogue-a.
  2. Gere uma substituta.
  3. Aplique as permissões e restrições de IP necessárias.
  4. Atualize a aplicação pretendida.

Nunca envie uma chave de API ao suporte da BitcoinVN nem a alguém que alegue representar a BitcoinVN.