Yalnızca işlem yetkili API anahtarı nedir?
Yalnızca işlem yetkili bir API anahtarı, borsaya tam olarak iki yetkiyle erişim veren bir anahtardır: hesap verilerini okumak ve emir vermek ya da iptal etmek. Para çekme izni kapalıdır; dolayısıyla anahtara sahip olan hiç kimse hesaptan para çıkaramaz. Bu kısıtlamayı, bağladığınız uygulama değil, borsanın kendisi kendi sunucularında uygular.
Son cümle işin tüm özüdür, o yüzden daha yalın biçimde tekrarlayalım: koruma; botun, platformun ya da başka birinin dürüstlüğüne bağlı değildir. Onu Binance, Bybit ya da fonlarınızın durduğu borsa uygular. Para çekme talebiyle sunulan, yalnızca işlem yetkili bir anahtar, her seferinde, otomatik olarak borsanın kendisi tarafından reddedilir.
Otomatik işlemi düşünen herkes için yalnızca işlem yetkili anahtarların en önemli kavram olmasının nedeni budur. Strateji değil, getiri değil, yorumlar değil. En kötü senaryonun "birkaç zararlı işlem" mi yoksa "boş bir hesap" mı olacağına anahtar türü karar verir.
Kripto borsasında API anahtarları nasıl çalışır
Bir API anahtarı şifreniz değildir ve hesaba giriş erişimi vermez. Borsa hesabınızın içinde oluşturduğunuz, iki parçadan oluşan ayrı bir kimlik bilgisidir:
- API Key - genel bir tanımlayıcı, makineler için bir kullanıcı adı gibi
- Secret Key - istekleri imzalayan gizli yarı, oluşturma sırasında yalnızca bir kez gösterilir
Çifti oluşturduğunuzda borsa, ona hangi izinlerin ekleneceğini sorar. Standart set:
| İzin | Neye izin verir | Yalnızca işlem yetkili anahtar |
|---|---|---|
| Okuma (Read) | Bakiye, pozisyon ve işlem geçmişini görüntüleme | Açık |
| Spot / Vadeli işlem (Trading) | Emir verme ve iptal etme | Açık |
| Para çekme (Withdrawal) | Fonları borsadan çıkarma | Kapalı |
| Hesap içi transfer | Fonları alt hesaplar arasında taşıma | Kapalı |
Bağlı uygulamanın gönderdiği her istek, anahtarın imzasını taşır. Borsa, herhangi bir şeyi çalıştırmadan önce izin listesini kontrol eder. Para çekme izni olmayan bir anahtarla imzalanmış bir para çekme talebi, bakiyenize dokunmadan önce reddedilir. Devre dışı bırakma yolu yok, destek talebi yok, istisna yok. Uygulama "nazikçe rica" edemez.
Bu tasarımdan iki özellik doğar ve ikisi de sizin lehinizedir:
İzinleri uygulama değil, siz belirlersiniz. Bot, kendi erişim düzeyini asla kendisi seçmez. Kutucukları oluşturma sırasında siz işaretlersiniz ve uygulama tam olarak verdiğiniz kadarını alır.
Erişim saniyeler içinde geri alınabilir. Anahtarı borsada silin; bağlantı anında kesilir. Bağlantıyı kesmek için uygulama operatörünün iş birliğine hiç ihtiyacınız yoktur.
Meşru otomasyonun neden asla para çekme erişimine ihtiyacı yoktur
Bir işlem stratejisinin gerçekte ne yaptığını düşünün: fiyatları izler, pozisyon açar, pozisyon kapatır. Bu eylemlerin her biri Okuma ve İşlem kapsamındadır. Basit ya da karmaşık, hiçbir işlem mantığında fonları borsadan çıkarmayı gerektiren bir adım yoktur.
Bu yüzden kural mutlaktır: hiçbir işlem ürününün para çekme izni istemek için teknik bir gerekçesi yoktur. Bir ürün bunu istediğinde, talebin kendisi, o ürünü kullanıp kullanmamanız gerektiğinin yanıtıdır. Bu, izin ekranını kriptodaki en hızlı dolandırıcılık filtresine dönüştürür: okumak beş saniye sürer ve taklit edilemez, çünkü kutucuklar ürünün değil, borsanın sayfasındadır.
Bunun tersi de fark edilmeye değer bir güven işaretidir. Para çekmeyi kapalı tutmanızı açıkça söyleyen, hangi kutucukları işaretleyeceğinizi gösteren ve bağlantı akışını para çekme erişiminin kendisine yararsız olacağı şekilde kuran bir platform, niyetine güvenmenizi istemek yerine mimarisini güvenliğinizle uyumlu hâle getirmiştir. Algotitan tam olarak böyle kurulmuştur: bağlantı yalnızca işlem yetkili bir anahtarı kabul eder, fonlar borsanızda kalır ve para çekme, bir vaatle değil, tasarım gereği kapalı kalır.
Yalnızca işlem yetkili bir API anahtarı nasıl oluşturulur (genel adımlar)
Tam tıklamalar borsadan borsaya değişir ama şablon her yerde aynıdır:
- Borsanıza giriş yapın ve API Yönetimi'ni açın (genellikle hesap veya güvenlik ayarlarının altında)
- API Anahtarı Oluştur'u seçin ve ona tanınabilir bir etiket verin, örneğin "algotitan-trade-only"
- Güvenlik doğrulamasını tamamlayın (2FA, e-posta kodu)
- İzin ekranında yalnızca Okuma ve Spot ve/veya Vadeli İşlem'i açın. Para çekme'yi ve hesap içi transferleri işaretsiz bırakın
- Borsa IP beyaz listesi (IP whitelisting) sunuyorsa, bağlanan platformun yayımladığı IP adreslerini ekleyin. Anahtar, böylece başka herhangi bir konumdan gelen istekleri reddeder
- Secret Key'i hemen kopyalayın; çoğu borsa onu yalnızca bir kez gösterir, bir daha asla
- Anahtar çiftini bağladığınız platforma yapıştırın ve hiçbir şeyi sohbetlerde veya notlarda düz metin olarak saklamayın
Edinmeye değer bir alışkanlık: her uygulama için bir anahtar, her zaman. İki araç bağlıyorsanız, iki anahtar oluşturun. Bir aracı kullanmayı bıraktığınızda, anahtarını aynı gün silin. Unutulmuş izinlere sahip eski anahtarlar, bu konudaki en yaygın, kişinin kendi kendine açtığı risktir.
IP beyaz listesi: ikinci kilit
IP beyaz listesi ayrı bir bölümü hak eder, çünkü yalnızca işlem yetkili bir anahtarı güvenliden kötüye kullanılması çok zor olana yükseltir.
Beyaz liste olmadan, çalınan yalnızca işlem yetkili bir anahtar yine de bir saldırgan tarafından herhangi bir yerden hesabınızda işlem yapmak için kullanılabilir. Sınırlı, ama yine de bir zarar. Beyaz listeyle anahtar, yalnızca onayladığınız belirli sunuculardan çalışır. Çalınan bir anahtar işe yaramaz karakterlerden oluşan bir diziye dönüşür: yanlış konum, istek reddedildi.
Her borsa bunu her hesap türü için sunmaz ve bazı borsalar, beyaz listesi olmayan anahtarları 90 gün sonra otomatik olarak sona erdirir; bu da bir teşvik işlevi görür. Mevcut olduğu yerde, açın. Kurulumda fazladan bir dakikaya mal olur ve sızdırılan anahtar senaryosunun neredeyse tamamını ortadan kaldırır.
Yalnızca işlem yetkili bir anahtarın sizi korumadığı şeyler
Güven, sınırları da adlarıyla anmak demektir; işte onlar, yumuşatmadan:
- İşlem zararları. Yalnızca işlem yetkili bir anahtar işleme tam izin verir, bu da zararlı işlemlere tam izin vermesi demektir. Strateji riskine izin ayarları dokunmaz. İşlem yapmak, ayırdığınız fonların kaybı dâhil zarar riski içerir ve hiçbir anahtar yapılandırması bunu değiştirmez.
- Komisyon birikimi. Kötü yapılmış ya da kötü niyetli bir bot aşırı işlem yaparak bakiyenizi komisyonlarla eritebilir. Buradaki savunma, anahtar değil, bağlamadan önce davranışı izlemektir.
- Stratejinin uymaması. Yüksek riskli bir strateji, tedirgin bir kullanıcıda, hiçbir iznin çözemeyeceği bir sorundur.
- Gerçek girişinizin oltalanması (phishing). API anahtarları, borsa şifrenizi veya 2FA'nızı korumaz. Olağan hesap hijyeni hâlâ geçerlidir.
Güvenli katılım sırasının anahtarı ilk sıraya değil, son sıraya koymasının nedeni tam olarak budur: bir stratejinin demo modunda demo parayla çalışmasını izleyin, davranışını iki hafta boyunca değerlendirin ve ancak o zaman bir anahtar oluşturup canlıya geçin. Yalnızca işlem yetkili anahtar, hırsızlık senaryosunu ortadan kaldırır; ondan önceki demo dönemi ise anahtarın gideremediği her şeyi karşılar. Demo sonuçları simülasyona dayanır ve komisyonlar, fiyat kayması ve likidite nedeniyle gerçek sonuçlardan farklı olabilir; ayrıca geçmiş performans gelecekteki sonuçları garanti etmez, ama gerçek piyasa verilerinde gözlemlenen davranış, gerçek fonlar işin içine girmeden önce elde edilebilecek en güçlü kanıttır.
Kontrol listesi versiyonu
Borsanıza herhangi bir şey bağlamadan önce, beş maddenin tümünü doğrulayın:
- Okuma: açık. İşlem: açık. Para çekme: kapalı. Transferler: kapalı
- Borsa destekliyorsa IP beyaz listesi etkin
- Bu tek uygulama için, açıkça etiketlenmiş tek bir özel anahtar
- Secret Key hiçbir yerde herkese açık değil, kimseye sohbette gönderilmedi
- Silme düğmesinin nerede olduğunu ve ona basmanın erişimi anında kestiğini biliyorsunuz
Beş madde, iki dakika ve sınırlı riskle sınırsız risk arasındaki fark.
Sıkça Sorulan Sorular
Yalnızca işlem yetkili bir API anahtarı kriptomu çekebilir mi? Hayır. Para çekme izni olmayan bir anahtarla imzalanmış para çekme talepleri, borsanın kendi sunucuları tarafından reddedilir. Bu, bağlı uygulamanın ne denediğinden bağımsız olarak geçerlidir.
Bir işlem botuna yalnızca işlem yetkili bir API anahtarı vermek güvenli mi? En felaket olan hırsızlık senaryosunu ortadan kaldırır. İşlem riski kalır: bot, bakiyeniz dâhilinde zararlı pozisyonlar açabilir. Önce strateji davranışını bir demo modunda değerlendirin, sonra bağlayın.
Bir işlem botunun API anahtarında hangi izinler olmalı? Yalnızca Okuma ve İşlem. Hiçbir meşru işlem ürününün para çekme veya transfer iznine ihtiyacı yoktur ve bunlara yönelik her talep, uzaklaşmak için bir nedendir.
Yalnızca işlem yetkili API anahtarım sızarsa ne olur? Onu borsanızda hemen silin; erişim, anahtarın kaldırıldığı anda sona erer. IP beyaz listesi etkinken, sızdırılan bir anahtar, siz onu iptal etmeden önce bile saldırganın konumundan kullanılamaz.
Yalnızca işlem yetkili API anahtarlarının süresi dolar mı? Bazı borsalar, IP beyaz listesi olmayan anahtarları belirli bir sürenin, çoğunlukla 90 günün, ardından otomatik olarak sona erdirir. Beyaz listeli anahtarlar genellikle siz silene kadar geçerli kalır. Borsanızın API politikasını kontrol edin.




