唯读 API Key vs 交易 API Key:差别、风险与怎么选(2026)
发布于 2026年7月19日
申请交易所 API Key 时,设置页跳出一排勾选框:读取、现货交易、合约、提现、划转⋯⋯懒得研究,干脆全勾——这是我看过最多人踩、也最危险的一步。每多勾一个,这把钥匙能做的事就多一件,万一外流,对方能对你帐户动的手也多一件。
我们自己做 ExAgg 追踪 App 时就把这条奉为铁律:要让「追踪」这件事绝对安全,只能用唯读 API,密钥只存在你手机本地。这篇就把「唯读 API Key」和「交易 API Key」的差别、每种权限外流会怎样、你手上这把该怎么设,一次讲清楚。想先看「密钥外流最坏会怎样」,可以先读姊妹篇 唯读 API Key 安全吗?。
API Key 的权限有哪几种
交易所的 API 权限比多数人以为的更细。主流平台大致可拆成五类,由低风险到高风险:
- 读取(Read / Reading)——查余额、持仓、历史成交、挂单状态。纯粹看,改不了任何东西。
- 现货交易(Spot Trade)——在现货市场下单、撤单。
- 合约交易(Futures / Derivatives)——开合约仓位、调杠杆。这是能让帐户爆仓归零的权限。
- 提现(Withdraw)——把币转出交易所到外部地址。唯一能真正「把钱搬走」的权限。
- 划转(Transfer / Universal Transfer)——在你自己帐户的不同钱包间搬钱,或转到子帐户。看似温和,却常被用来配合提现漏洞。
关键观念:这五类是各自独立的开关,不是层层包含的等级。 你可以只开读取,也可以开读取加现货、却不开提现。权限是交易所服务器在每一次 API 请求时当场检查的——密钥没开的能力,调用对应接口会直接被拒,跟调用的人是谁无关。
唯读能做什么、不能做什么
「唯读 API Key」就是只勾第 1 项、其余全空的密钥,能力边界很清楚:
能做: 读各钱包余额(现货、合约、理财)、读历史成交与充提纪录、读挂单与持仓。
不能做: 下单、撤单、开合约、提币、划转、改帐户设置,以及把自己「升级」成有交易权限的密钥——权限变更必须登录网页后台、通过 2FA 才行,光有 API Key 与 Secret 动不了任何权限设置。
换句话说,唯读密钥是一扇单向的观景窗:数据流得出来,指令进不去。
交易与提现权限外泄的实际风险
为什么要这么在意多勾一个框?因为不同权限外泄后,损害天差地别:
- 提现权限外泄——钱直接消失。 攻击者调用提币接口,把你的币转到他的地址,链上转帐不可逆,追不回来。最坏的一种。
- 交易权限外泄——被「对敲」洗走。 就算没开提现,攻击者也能用交易权限,在冷门、深度差的交易对同时挂买卖单,用他自己另一个帐户接走——你的资金以「亏损成交」的形式一点一点流进他口袋。开了合约权限的话,他甚至能故意开高杠杆让你爆仓。
- 划转权限外泄——放大其他攻击。 单独搬不走钱,但能把你各钱包的资金集中到某处,配合其他漏洞放大损失。
结论很自然:只要 App 用不到的权限,一个都别开。
追踪 App 为什么只要唯读
资产追踪工具(包含我们做的 ExAgg)做的事只有一件:把各所余额读出来、加总、算涨跌,完全用不到下单或提币。当初串到第十家交易所时,我们没有任何一支接口需要交易或提现权限,全程只调用读取类接口就够了。所以给追踪 App 的密钥只勾读取就好——即使外流,对方也只看得到余额数字(顶多是隐私问题),动不了你任何一毛钱。这就是「最小权限原则」:一把钥匙只给它非用不可的权限,多的一律关掉。
各交易所的权限命名不一样
串了十家交易所之后,有件事让我印象很深:同样是「唯读」,每家的用词都不一样,一不小心就会勾错。别被字面搞混:
- Binance 币安:勾
Enable Reading,其余全不勾。 - OKX:权限选
讀取 / Read,不要选交易 / Trade。 - Bybit:选
Read-Only,不要选Read-Write。 - Bitget / Gate / KuCoin 等:多写成
Read Only、General / 只讀,原则一样——只留读取类。
不管界面怎么写,判断标准只有一条:确认「交易」「合约」「提现」「划转」全部关闭,只留「读取」。 实际点法可参考 Binance 币安 API Key 申请教学 和 OKX API Key 申请教学。
怎么检查自己密钥的权限
不确定手上密钥开了哪些权限,不用猜,直接查:
- 登录交易所网页版,进「API 管理 / API Management」。
- 找到那把密钥,看它列出的 API restrictions / 权限清单。
- 确认只有读取类打勾;若现货、合约、提现、划转被勾起来,点编辑取消,或更干脆——删掉重建一把只开读取的新密钥(最省事也最安全)。
顺带一个加分项:绑 IP 白名单。多数交易所允许限制密钥「只能从指定 IP 调用」,绑定后就算外流,对方换个 IP 也用不了。纯唯读密钥多半不强制绑(本来就搬不走钱),但若用在固定 IP 的服务器上,绑一下等于再加一道锁。
常见问题 FAQ
唯读 API 和交易 API 最大的差别是什么?
唯读 API 只能「读数据」——查余额、持仓、纪录,改不了帐户任何状态;交易 API 额外能「下指令」——下单、撤单、开合约。差别不是能看到的数据多寡,而是能不能对帐户动手。追踪资产只需要唯读。
我可以之后再帮唯读密钥加上交易权限吗?
可以,但必须登录交易所帐户本身(帐密 + 2FA)到 API 管理页编辑。光靠 API Key 与 Secret 无法变更权限,这也是唯读密钥外流不会被「升级」的原因。
为什么追踪 App 不需要交易或提现权限?
因为它只做读取与加总计算,不会替你下单或转币。依「最小权限原则」,用不到的权限就不该开,开了只是徒增外泄风险。
绑 IP 白名单有必要吗?
非必要,但推荐。它让密钥只能从指定 IP 使用,外流也难被滥用。纯唯读密钥多数交易所不强制,合约或有交易权限的密钥则强烈建议绑定。
下一步
搞懂权限差别后,实际去建一把只开读取的密钥其实只要五分钟:
- 先看 唯读 API Key 安全吗? 了解外泄后的最坏情况
- 照 Binance 币安 API Key 申请教学 一步步设置
- 或用 OKX API Key 申请教学 接 OKX
密钥连好后,用 ExAgg 一个画面就能看到十家交易所加总的资产。下载 ExAgg(iOS)。