唯讀 API Key 安全嗎?交易所金鑰權限與最壞情況完全解析(2026)

發布於 2026年7月17日

想用一個 App 看齊所有交易所的資產,幾乎一定會遇到這個步驟:「請貼上你的 API Key」。很多人在這裡停下來——把金鑰交出去,錢會不會被搬走?

先講結論:只開「讀取」權限的 API Key,拿到的人只能「看」,不能動你的任何一毛錢。 這不是 App 業者的口頭承諾,而是交易所在伺服器端強制執行的權限機制。這篇把它拆開講清楚,包括最壞情況。

API Key 的三層權限

主流交易所(Binance、OKX、Bybit、Bitfinex⋯⋯)的 API 權限幾乎都分成三層,風險等級完全不同:

  1. 讀取(Read)——查餘額、持倉、歷史成交紀錄。不能改變帳戶的任何狀態。
  2. 交易(Trade)——可以下單、撤單。錢還在交易所裡,但可能被亂買亂賣。
  3. 提幣(Withdraw)——可以把幣轉出交易所。這是唯一能真正「把錢搬走」的權限,風險最高,絕大多數交易所預設關閉,開啟還要額外綁定 IP 或白名單。

你建立金鑰時勾了哪些,這把鑰匙就只有哪些能力。權限是交易所伺服器在每一次 API 請求時檢查的:一把只有讀取權限的金鑰,拿去呼叫下單接口,交易所會直接回傳權限錯誤——不管呼叫的人是誰、用什麼程式。

唯讀權限到底能做什麼、不能做什麼

能做的:

  • 查詢各錢包餘額(現貨、合約、理財)
  • 讀取歷史成交、充提紀錄
  • 讀取目前掛單與持倉狀態

不能做的(交易所端直接拒絕):

  • 下任何一張單、撤任何一張單
  • 提幣、內部轉帳到別人帳戶
  • 修改帳戶設定、綁定裝置、改密碼
  • 把唯讀金鑰「升級」成有交易權限的金鑰(權限變更必須登入網頁後台、通過 2FA 才能改)

最壞情況分析:唯讀金鑰外流會怎樣

誠實地說,唯讀金鑰外流不是零風險,但風險的性質是「隱私」而不是「資金」:

  • 資金安全:不受影響。 拿到金鑰的人無法下單、無法提幣。你的幣一顆都動不了。
  • 隱私外洩:會。 對方能看到你的餘額、持倉與交易紀錄。對多數人來說這是不想被看到、但不會造成直接損失的資訊。
  • 處置方式:隨時可撤銷。 登入交易所後台把該金鑰刪除,它立刻永久失效,再建一把新的即可,整個過程不到兩分鐘。

對比一下其他權限外流的後果:交易權限外流,攻擊者可以用「對敲」手法在冷門交易對把你的錢慢慢洗走;提幣權限外流,錢直接消失。這就是為什麼所有資產追蹤工具的鐵則是——只給讀取,其他一律不勾。

為什麼比截圖、手動記帳更安全

有些人覺得「我截圖記在 Excel 就好,最安全」。實際上:

  • 截圖會過期,你看到的永遠是舊資料;唯讀 API 是即時的。
  • 截圖常常拍到更多敏感資訊(email、UID、入金地址),隨手傳到雲端相簿或聊天軟體,外洩面反而更大。
  • 手動輸入會錯,而錯的資產數字會導致錯的決策。

唯讀 API 把「資料新鮮度」和「資金安全」拆開了:你拿到即時數據,同時交易所保證這條通道永遠動不了錢。

ExAgg 怎麼處理你的金鑰

ExAgg 是本地優先(local-first)的資產追蹤 App,設計上就只用讀取權限:

  • 金鑰只存在你的手機的系統安全儲存區(iOS Keychain / Android Keystore),不上傳任何伺服器。
  • App 直接從你的手機連交易所 API,中間沒有第三方伺服器經手你的金鑰。
  • ExAgg 本身不支援任何下單或提幣操作——就算你誤給了交易權限,App 裡也沒有能用到它的功能(但我們仍建議只開讀取)。

常見問題 FAQ

唯讀 API Key 外流,別人能把我的幣提走嗎?

不能。提幣需要「提幣(Withdraw)」權限,唯讀金鑰呼叫提幣接口會被交易所伺服器直接拒絕。對方最多只能看到你的餘額與紀錄。

我的 API Key 存在哪裡?會上傳到 ExAgg 的伺服器嗎?

金鑰只儲存在你手機的系統安全儲存區(iOS Keychain / Android Keystore),不會上傳。App 從你的裝置直接連交易所,ExAgg 沒有伺服器保存你的金鑰。

想撤銷金鑰怎麼做?

登入該交易所網頁後台的 API 管理頁,刪除那把金鑰即可,立刻永久失效。之後想再用,重新建一把新的唯讀金鑰就好。

唯讀金鑰會不會被駭客「升級」成能交易的金鑰?

不會。修改金鑰權限必須登入交易所帳戶本身(帳密+2FA),光有 API Key 與 Secret 無法變更任何權限設定。

下一步:實際去申請一把唯讀金鑰

觀念懂了,動手只要五分鐘。挑你在用的交易所照著做:

金鑰連好之後,ExAgg 一個畫面就能看到十家交易所加總的資產。