Безопасное управление API-ключами

API-ключ позволяет приложению получать доступ к отдельным частям вашего аккаунта BitcoinVN. Относитесь к каждому ключу как к паролю: получивший его человек может просматривать данные аккаунта или выполнять действия в пределах разрешений ключа.

Создание и название ключа

Перед созданием ключа убедитесь, что активен нужный основной аккаунт или VIP-субаккаунт.

Затем:

  1. Откройте страницу Управление API-ключами.
  2. Выберите Создать новый ключ.
  3. Скопируйте ключ в приложение, которое будет его использовать.
  4. Выберите Изменить.
  5. Добавьте название, указывающее приложение или назначение.
  6. Выберите разрешения и при необходимости ограничения по IP, затем сохраните.

Используйте отдельный ключ для каждого приложения, чтобы можно было ограничить или отозвать доступ одной интеграции, не затрагивая другие. Не указывайте секретные или персональные данные в названии.

Выбирайте минимально необходимые разрешения

BitcoinVN предлагает два уровня разрешений:

  • Только чтение: Позволяет просматривать данные аккаунта, но не создавать ордера.
  • Чтение и запись: Позволяет просматривать данные аккаунта и создавать ордера.

Ключ с правами чтения и записи может использовать баланс аккаунта для создания ордеров и отправлять полученные средства на указанный адрес. Получивший такой ключ человек может вывести ваши средства.

Используйте доступ только для чтения, если приложению действительно не требуется создавать ордера.

Ограничение доступа по IP-адресу

На странице редактирования можно ограничить ключ определёнными IP-адресами:

  • Введите по одному IP-адресу в каждой строке.
  • Добавляйте только адреса, используемые нужным приложением.
  • Оставляйте поле пустым, только если приложение не может использовать постоянный IP-адрес.

При настроенном ограничении запросы с других адресов не принимаются. Обновите список, если адрес приложения изменится.

Использование ключа с API

Передавайте ключ в заголовке запроса X-API-KEY:

X-API-KEY: <your-api-key>

Запись выше является только примером. Никогда не размещайте настоящий ключ в публичном коде, снимках экрана, сообщениях в поддержку, браузерных приложениях, URL-адресах или журналах.

Интерактивная документация API доступна на bitcoinvn.io/api/doc.

Контекст субаккаунта

API-ключ остаётся связанным с аккаунтом, который был активен при его создании:

  • Ключи, созданные в основном аккаунте, используют основной аккаунт.
  • Ключи, созданные при активном субаккаунте, используют этот субаккаунт.

Переключение аккаунтов на сайте не меняет существующий ключ. Перед его созданием проверьте активный аккаунт.

Отзыв или замена ключа

Откройте Управление API-ключами и выберите Отозвать рядом с ненужным ключом. Отзыв нельзя отменить.

Если ключ мог быть раскрыт:

  1. Отзовите его.
  2. Создайте замену.
  3. Настройте необходимые разрешения и ограничения по IP.
  4. Обновите нужное приложение.

Никогда не отправляйте API-ключ службе поддержки BitcoinVN или кому-либо, кто представляется сотрудником BitcoinVN.