مجله · ۶ مهر ۱۴۰۵

کلید API نوبیتکس؛ دسترسی‌ها، محدودیت IP و امنیت برداشت

هر رباتی که قرار است روی حساب نوبیتکس شما معامله کند، باید به نحوی به حساب وصل شود: با کلید API که فقط کارهای مشخصی را اجازه می‌دهد، یا با اطلاعات ورود (نام کاربری، رمز و کلید دومرحله‌ای) که ربات با آن توکن دسترسی می‌گیرد و تمدیدش می‌کند. در این مطلب هر دو را توضیح می‌دهیم و مهم‌تر از همه، اینکه در هر دو حالت چه چیزی از دارایی شما محافظت می‌کند.

مهم‌ترین قفل: کد پیامکی برداشت

طبق مستندات رسمی نوبیتکس، تأیید برداشت رمزارز به کد یک‌بارمصرفی نیاز دارد که با پیامک به موبایل صاحب حساب فرستاده می‌شود. تنها استثنا، آدرس‌هایی است که از قبل در دفتر آدرس (حالت برداشت امن) ثبت شده‌اند؛ ولی افزودن آدرس جدید به دفتر آدرس هم همین کد پیامکی را لازم دارد. یعنی رمز و کلید دومرحله‌ای به‌تنهایی برای برداشت کافی نیست.

نتیجه عملی: کد پیامکی نوبیتکس را هرگز به هیچ کس ندهید؛ هیچ ربات معاملاتی به آن نیاز ندارد. و اگر حالت برداشت امن را فعال کنید، برداشت فقط به آدرس‌های تأییدشده خودتان ممکن است.

رمز و کلید دومرحله‌ای چه می‌دهند

با رمز و کلید دومرحله‌ای می‌شود وارد حساب شد، اطلاعات حساب را دید و معامله کرد. توکن دسترسی نوبیتکس عمر محدود دارد و ربات‌هایی که شبانه‌روز کار می‌کنند، برای تمدید آن معمولاً به همین اطلاعات نیاز دارند. پس اگر سرویسی این اطلاعات را می‌خواهد، بپرسید چرا لازم است، کجا و چطور نگهداری می‌شود، و چطور می‌توانید دسترسی را قطع کنید.

کلید API

نوبیتکس سازوکار کلید API هم دارد. نوبیتکس در مستندات رسمی خود مزیت‌های کلید API را این‌طور برمی‌شمارد: محدود کردن دسترسی به مجوزهای مشخص، پشتیبانی از فهرست IP مجاز، امکان تعیین تاریخ انقضا، و امکان حذف کلید بدون تغییر رمز اصلی.

دسترسی‌های کلید API نوبیتکس

هر کلید می‌تواند یک یا چند دسترسی داشته باشد. مهم‌ترین‌ها برای کاربر عادی:

دسترسی کاربرد برای ربات معاملاتی لازم است؟
READ دیدن موجودی، سفارش‌ها و معاملات بله
TRADE ثبت و لغو سفارش بله
WITHDRAW برداشت دارایی خیر؛ هرگز فعال نکنید
DEPOSIT ساخت آدرس و شناسه واریز خیر
ADDRESS_BOOK مدیریت دفتر آدرس برداشت خیر

قاعده ساده است: ربات معاملاتی فقط به READ و TRADE نیاز دارد. هر دسترسی دیگری یعنی ریسک بدون فایده.

سه تنظیم امنیتی که نباید جا بیندازید

۱. فهرست IP مجاز

وقتی کلید را به IP سرور ربات محدود کنید، حتی اگر کلید لو برود، از هیچ جای دیگری قابل استفاده نیست. سرویس ربات باید IP ثابت سرورش را به شما بدهد. اگر سرویسی IP ثابت ندارد یا از دادن آن طفره می‌رود، علامت خوبی نیست.

۲. تاریخ انقضا

برای کلید تاریخ انقضا بگذارید و قبل از آن، اگر همکاری ادامه دارد، کلید تازه بسازید. کلیدی که همیشه معتبر است، اگر فراموش شود، همیشه ریسک است.

۳. یک کلید برای هر سرویس

برای هر ربات یا سرویس کلید جداگانه بسازید و نام کلید را طوری بگذارید که بدانید مال کیست. وقتی همکاری با یک سرویس تمام شد، فقط کلید همان را حذف می‌کنید و بقیه دست نمی‌خورند.

مراحل کلی ساخت کلید

  1. وارد حساب نوبیتکس شوید و به بخش مدیریت کلیدهای API بروید. ساخت کلید به کد دومرحله‌ای نیاز دارد.
  2. کلید جدید بسازید و یک نام توصیفی برایش بگذارید؛ مثلاً نام سرویس ربات.
  3. فقط دسترسی‌های READ و TRADE را انتخاب کنید.
  4. IP سروری را که سرویس ربات به شما داده وارد کنید.
  5. تاریخ انقضا تعیین کنید.
  6. کلید را بسازید و مقدار آن را فقط از راه امنی که سرویس تعیین کرده به آن بدهید؛ نه در گروه‌ها و نه در پیام‌رسان عمومی.

ظاهر پنل ممکن است با به‌روزرسانی‌های نوبیتکس تغییر کند، ولی این سه اصل ثابت است: کمترین دسترسی، محدودیت IP، و انقضا.

کلید API نوبیتکس از نظر فنی چطور کار می‌کند

برای کسانی که می‌خواهند بدانند پشت صحنه چه می‌گذرد: کلید API نوبیتکس یک جفت کلید عمومی و خصوصی است. هر درخواست با کلید خصوصی امضا می‌شود و نوبیتکس امضا را با کلید عمومی بررسی می‌کند. متن امضا از زمان درخواست، نوع درخواست، مسیر و بدنه آن ساخته می‌شود و زمان درخواست نباید بیش از ۳۰ ثانیه با زمان سرور نوبیتکس اختلاف داشته باشد. نتیجه اینکه یک درخواست ضبط‌شده را نمی‌شود بعداً دوباره فرستاد.

نوبیتکس محدودیت فراخوانی هم دارد. برای نمونه، مجموع سفارش‌هایی که از طریق API ثبت می‌شوند سقف مشترکی دارد (۳۰۰ درخواست در ۱۰ دقیقه برای بازارهای اسپات و تعهدی با هم). ربات درست‌نوشته‌شده این محدودیت‌ها را رعایت می‌کند و وقتی خطای «درخواست زیاد» می‌گیرد، به اندازه‌ای که صرافی می‌گوید صبر می‌کند.

چک‌لیست پیش از دادن کلید به هر سرویس

اگر جواب هر کدام منفی است، دست نگه دارید.

جمع‌بندی

در نوبیتکس، قفل اصلی دارایی شما کد پیامکی برداشت است که فقط به موبایل خودتان می‌رسد؛ آن را به هیچ‌کس ندهید. کلید API با دسترسی READ و TRADE و محدود به IP، کمترین دسترسی ممکن را می‌دهد. اگر سرویسی برای تمدید اتصال اطلاعات ورود می‌خواهد، دلیل، شیوه نگهداری و راه قطع دسترسی را از او بپرسید.

منبع: مستندات رسمی API نوبیتکس: راهنمای کلید API، تأیید برداشت، دفتر آدرس و ملاحظات عمومی.


این مطلب آموزشی است و توصیه سرمایه‌گذاری نیست. اگر دنبال رباتی هستید که روی حساب خودتان کار کند و سرمایه‌تان را جابه‌جا نکند،اوراکل نوبیتکس و مدل همکاری را ببینید.