唯讀 API Key vs 交易 API Key:差別、風險與怎麼選(2026)

發布於 2026年7月19日

申請交易所 API Key 時,設定頁跳出一排勾選框:讀取、現貨交易、合約、提現、劃轉⋯⋯懶得研究,乾脆全勾——這是我看過最多人踩、也最危險的一步。每多勾一個,這把鑰匙能做的事就多一件,萬一外流,對方能對你帳戶動的手也多一件。

我們自己做 ExAgg 追蹤 App 時就把這條奉為鐵律:要讓「追蹤」這件事絕對安全,只能用唯讀 API,金鑰只存在你手機本地。這篇就把「唯讀 API Key」和「交易 API Key」的差別、每種權限外流會怎樣、你手上這把該怎麼設,一次講清楚。想先看「金鑰外流最壞會怎樣」,可以先讀姊妹篇 唯讀 API Key 安全嗎?

API Key 的權限有哪幾種

交易所的 API 權限比多數人以為的更細。主流平台大致可拆成五類,由低風險到高風險:

  1. 讀取(Read / Reading)——查餘額、持倉、歷史成交、掛單狀態。純粹看,改不了任何東西。
  2. 現貨交易(Spot Trade)——在現貨市場下單、撤單。
  3. 合約交易(Futures / Derivatives)——開合約倉位、調槓桿。這是能讓帳戶爆倉歸零的權限。
  4. 提現(Withdraw)——把幣轉出交易所到外部地址。唯一能真正「把錢搬走」的權限。
  5. 劃轉(Transfer / Universal Transfer)——在你自己帳戶的不同錢包間搬錢,或轉到子帳戶。看似溫和,卻常被用來配合提現漏洞。

關鍵觀念:這五類是各自獨立的開關,不是層層包含的等級。 你可以只開讀取,也可以開讀取加現貨、卻不開提現。權限是交易所伺服器在每一次 API 請求時當場檢查的——金鑰沒開的能力,呼叫對應接口會直接被拒,跟呼叫的人是誰無關。

唯讀能做什麼、不能做什麼

「唯讀 API Key」就是只勾第 1 項、其餘全空的金鑰,能力邊界很清楚:

能做: 讀各錢包餘額(現貨、合約、理財)、讀歷史成交與充提紀錄、讀掛單與持倉。

不能做: 下單、撤單、開合約、提幣、劃轉、改帳戶設定,以及把自己「升級」成有交易權限的金鑰——權限變更必須登入網頁後台、通過 2FA 才行,光有 API Key 與 Secret 動不了任何權限設定。

換句話說,唯讀金鑰是一扇單向的觀景窗:資料流得出來,指令進不去。

交易與提現權限外洩的實際風險

為什麼要這麼在意多勾一個框?因為不同權限外洩後,損害天差地別:

  • 提現權限外洩——錢直接消失。 攻擊者呼叫提幣接口,把你的幣轉到他的地址,鏈上轉帳不可逆,追不回來。最壞的一種。
  • 交易權限外洩——被「對敲」洗走。 就算沒開提現,攻擊者也能用交易權限,在冷門、深度差的交易對同時掛買賣單,用他自己另一個帳戶接走——你的資金以「虧損成交」的形式一點一點流進他口袋。開了合約權限的話,他甚至能故意開高槓桿讓你爆倉。
  • 劃轉權限外洩——放大其他攻擊。 單獨搬不走錢,但能把你各錢包的資金集中到某處,配合其他漏洞放大損失。

結論很自然:只要 App 用不到的權限,一個都別開。

追蹤 App 為什麼只要唯讀

資產追蹤工具(包含我們做的 ExAgg)做的事只有一件:把各所餘額讀出來、加總、算漲跌,完全用不到下單或提幣。當初串到第十家交易所時,我們沒有任何一支接口需要交易或提現權限,全程只呼叫讀取類接口就夠了。所以給追蹤 App 的金鑰只勾讀取就好——即使外流,對方也只看得到餘額數字(頂多是隱私問題),動不了你任何一毛錢。這就是「最小權限原則」:一把鑰匙只給它非用不可的權限,多的一律關掉。

各交易所的權限命名不一樣

串了十家交易所之後,有件事讓我印象很深:同樣是「唯讀」,每家的用詞都不一樣,一不小心就會勾錯。別被字面搞混:

  • Binance 幣安:勾 Enable Reading,其餘全不勾。
  • OKX:權限選 讀取 / Read,不要選 交易 / Trade
  • Bybit:選 Read-Only,不要選 Read-Write
  • Bitget / Gate / KuCoin 等:多寫成 Read OnlyGeneral / 只讀,原則一樣——只留讀取類。

不管介面怎麼寫,判斷標準只有一條:確認「交易」「合約」「提現」「劃轉」全部關閉,只留「讀取」。 實際點法可參考 Binance 幣安 API Key 申請教學OKX API Key 申請教學

怎麼檢查自己金鑰的權限

不確定手上金鑰開了哪些權限,不用猜,直接查:

  1. 登入交易所網頁版,進「API 管理 / API Management」。
  2. 找到那把金鑰,看它列出的 API restrictions / 權限清單
  3. 確認只有讀取類打勾;若現貨、合約、提現、劃轉被勾起來,點編輯取消,或更乾脆——刪掉重建一把只開讀取的新金鑰(最省事也最安全)。

順帶一個加分項:綁 IP 白名單。多數交易所允許限制金鑰「只能從指定 IP 呼叫」,綁定後就算外流,對方換個 IP 也用不了。純唯讀金鑰多半不強制綁(本來就搬不走錢),但若用在固定 IP 的伺服器上,綁一下等於再加一道鎖。

常見問題 FAQ

唯讀 API 和交易 API 最大的差別是什麼?

唯讀 API 只能「讀資料」——查餘額、持倉、紀錄,改不了帳戶任何狀態;交易 API 額外能「下指令」——下單、撤單、開合約。差別不是能看到的資料多寡,而是能不能對帳戶動手。追蹤資產只需要唯讀。

我可以之後再幫唯讀金鑰加上交易權限嗎?

可以,但必須登入交易所帳戶本身(帳密 + 2FA)到 API 管理頁編輯。光靠 API Key 與 Secret 無法變更權限,這也是唯讀金鑰外流不會被「升級」的原因。

為什麼追蹤 App 不需要交易或提現權限?

因為它只做讀取與加總計算,不會替你下單或轉幣。依「最小權限原則」,用不到的權限就不該開,開了只是徒增外洩風險。

綁 IP 白名單有必要嗎?

非必要,但推薦。它讓金鑰只能從指定 IP 使用,外流也難被濫用。純唯讀金鑰多數交易所不強制,合約或有交易權限的金鑰則強烈建議綁定。

下一步

搞懂權限差別後,實際去建一把只開讀取的金鑰其實只要五分鐘:

金鑰連好後,用 ExAgg 一個畫面就能看到十家交易所加總的資產。下載 ExAgg(iOS)