唯讀 API Key vs 交易 API Key:差別、風險與怎麼選(2026)
發布於 2026年7月19日
申請交易所 API Key 時,設定頁跳出一排勾選框:讀取、現貨交易、合約、提現、劃轉⋯⋯懶得研究,乾脆全勾——這是我看過最多人踩、也最危險的一步。每多勾一個,這把鑰匙能做的事就多一件,萬一外流,對方能對你帳戶動的手也多一件。
我們自己做 ExAgg 追蹤 App 時就把這條奉為鐵律:要讓「追蹤」這件事絕對安全,只能用唯讀 API,金鑰只存在你手機本地。這篇就把「唯讀 API Key」和「交易 API Key」的差別、每種權限外流會怎樣、你手上這把該怎麼設,一次講清楚。想先看「金鑰外流最壞會怎樣」,可以先讀姊妹篇 唯讀 API Key 安全嗎?。
API Key 的權限有哪幾種
交易所的 API 權限比多數人以為的更細。主流平台大致可拆成五類,由低風險到高風險:
- 讀取(Read / Reading)——查餘額、持倉、歷史成交、掛單狀態。純粹看,改不了任何東西。
- 現貨交易(Spot Trade)——在現貨市場下單、撤單。
- 合約交易(Futures / Derivatives)——開合約倉位、調槓桿。這是能讓帳戶爆倉歸零的權限。
- 提現(Withdraw)——把幣轉出交易所到外部地址。唯一能真正「把錢搬走」的權限。
- 劃轉(Transfer / Universal Transfer)——在你自己帳戶的不同錢包間搬錢,或轉到子帳戶。看似溫和,卻常被用來配合提現漏洞。
關鍵觀念:這五類是各自獨立的開關,不是層層包含的等級。 你可以只開讀取,也可以開讀取加現貨、卻不開提現。權限是交易所伺服器在每一次 API 請求時當場檢查的——金鑰沒開的能力,呼叫對應接口會直接被拒,跟呼叫的人是誰無關。
唯讀能做什麼、不能做什麼
「唯讀 API Key」就是只勾第 1 項、其餘全空的金鑰,能力邊界很清楚:
能做: 讀各錢包餘額(現貨、合約、理財)、讀歷史成交與充提紀錄、讀掛單與持倉。
不能做: 下單、撤單、開合約、提幣、劃轉、改帳戶設定,以及把自己「升級」成有交易權限的金鑰——權限變更必須登入網頁後台、通過 2FA 才行,光有 API Key 與 Secret 動不了任何權限設定。
換句話說,唯讀金鑰是一扇單向的觀景窗:資料流得出來,指令進不去。
交易與提現權限外洩的實際風險
為什麼要這麼在意多勾一個框?因為不同權限外洩後,損害天差地別:
- 提現權限外洩——錢直接消失。 攻擊者呼叫提幣接口,把你的幣轉到他的地址,鏈上轉帳不可逆,追不回來。最壞的一種。
- 交易權限外洩——被「對敲」洗走。 就算沒開提現,攻擊者也能用交易權限,在冷門、深度差的交易對同時掛買賣單,用他自己另一個帳戶接走——你的資金以「虧損成交」的形式一點一點流進他口袋。開了合約權限的話,他甚至能故意開高槓桿讓你爆倉。
- 劃轉權限外洩——放大其他攻擊。 單獨搬不走錢,但能把你各錢包的資金集中到某處,配合其他漏洞放大損失。
結論很自然:只要 App 用不到的權限,一個都別開。
追蹤 App 為什麼只要唯讀
資產追蹤工具(包含我們做的 ExAgg)做的事只有一件:把各所餘額讀出來、加總、算漲跌,完全用不到下單或提幣。當初串到第十家交易所時,我們沒有任何一支接口需要交易或提現權限,全程只呼叫讀取類接口就夠了。所以給追蹤 App 的金鑰只勾讀取就好——即使外流,對方也只看得到餘額數字(頂多是隱私問題),動不了你任何一毛錢。這就是「最小權限原則」:一把鑰匙只給它非用不可的權限,多的一律關掉。
各交易所的權限命名不一樣
串了十家交易所之後,有件事讓我印象很深:同樣是「唯讀」,每家的用詞都不一樣,一不小心就會勾錯。別被字面搞混:
- Binance 幣安:勾
Enable Reading,其餘全不勾。 - OKX:權限選
讀取 / Read,不要選交易 / Trade。 - Bybit:選
Read-Only,不要選Read-Write。 - Bitget / Gate / KuCoin 等:多寫成
Read Only、General / 只讀,原則一樣——只留讀取類。
不管介面怎麼寫,判斷標準只有一條:確認「交易」「合約」「提現」「劃轉」全部關閉,只留「讀取」。 實際點法可參考 Binance 幣安 API Key 申請教學 和 OKX API Key 申請教學。
怎麼檢查自己金鑰的權限
不確定手上金鑰開了哪些權限,不用猜,直接查:
- 登入交易所網頁版,進「API 管理 / API Management」。
- 找到那把金鑰,看它列出的 API restrictions / 權限清單。
- 確認只有讀取類打勾;若現貨、合約、提現、劃轉被勾起來,點編輯取消,或更乾脆——刪掉重建一把只開讀取的新金鑰(最省事也最安全)。
順帶一個加分項:綁 IP 白名單。多數交易所允許限制金鑰「只能從指定 IP 呼叫」,綁定後就算外流,對方換個 IP 也用不了。純唯讀金鑰多半不強制綁(本來就搬不走錢),但若用在固定 IP 的伺服器上,綁一下等於再加一道鎖。
常見問題 FAQ
唯讀 API 和交易 API 最大的差別是什麼?
唯讀 API 只能「讀資料」——查餘額、持倉、紀錄,改不了帳戶任何狀態;交易 API 額外能「下指令」——下單、撤單、開合約。差別不是能看到的資料多寡,而是能不能對帳戶動手。追蹤資產只需要唯讀。
我可以之後再幫唯讀金鑰加上交易權限嗎?
可以,但必須登入交易所帳戶本身(帳密 + 2FA)到 API 管理頁編輯。光靠 API Key 與 Secret 無法變更權限,這也是唯讀金鑰外流不會被「升級」的原因。
為什麼追蹤 App 不需要交易或提現權限?
因為它只做讀取與加總計算,不會替你下單或轉幣。依「最小權限原則」,用不到的權限就不該開,開了只是徒增外洩風險。
綁 IP 白名單有必要嗎?
非必要,但推薦。它讓金鑰只能從指定 IP 使用,外流也難被濫用。純唯讀金鑰多數交易所不強制,合約或有交易權限的金鑰則強烈建議綁定。
下一步
搞懂權限差別後,實際去建一把只開讀取的金鑰其實只要五分鐘:
- 先看 唯讀 API Key 安全嗎? 了解外洩後的最壞情況
- 照 Binance 幣安 API Key 申請教學 一步步設定
- 或用 OKX API Key 申請教學 接 OKX
金鑰連好後,用 ExAgg 一個畫面就能看到十家交易所加總的資產。下載 ExAgg(iOS)。