安全 · API 金鑰

非託管交易機器人的
API 金鑰權限檢查清單

2026-07-22·11 分鐘閱讀

任何自動化交易工具——包括我們自己的——遲早都會請你提供交易所 API 金鑰。真正決定你風險大小的問題,從來不是選哪個工具,而是你給那把 key 開了哪些權限。只給任務真正需要的權限,key 外洩頂多是麻煩一場;權限開得比需要的寬,那就是完全不同等級的問題了。

有個觀念值得講清楚:非託管工具拿到的 key,讓它能代你下單,但它不會拿走你資產的持有權——這個區別是真實存在的,而且很重要。但這個區別,只有在 key 的權限開得夠窄時才成立。一旦這把 key 也開了提幣權限,「代你下單的權限」跟「你資產的存取權」之間的界線就模糊了很多——因為不管 key 是不是外洩,握有它的人現在都能直接把資金轉走。

10
家交易所,逐一對照官方文件查證
1 / 10
無法在 key 層級把交易與提幣分開(Gate.io)
14–90 天
強制自動到期的區間(多數家是「沒綁 IP 才觸發」,MEXC 則是每把 key 都算)
0
家交易所強制要求用子帳戶跑機器人(多數只是提供功能,未見官方書面建議)

10 家交易所,逐一對照官方文件

下面這張表只放真正會影響你風險大小的四件事:可勾選的權限種類、交易與提幣能否分開、IP 白名單是強制還是選配,以及如果你兩者都沒設定,key 會怎樣。所有內容都來自各交易所自己的說明中心、開發者文件或公告;查不到官方明文的地方,表格直接寫「官方未明確說明」,不用其他家的做法去類推。

交易所可勾選的權限交易 / 提幣能否分離IP 白名單自動到期規則
BinanceRead(讀取)· Spot & Margin Trading(現貨/槓桿交易)· Futures(合約)· Withdrawals(提幣)(另有 Ed25519/RSA 非對稱金鑰選項)可以——沒有 IP 白名單的話,提幣功能連發起都做不到開提幣權限就必須設;其餘非強制沒設 IP 白名單的 key,閒置 30 天後會被刪除(官方部落格);有綁 IP 的 key 不受此規則影響
OKXRead · Trade · Withdraw(另有 Transfer / Loan / Earn,僅限特定資格帳戶)可以選配,單一 key 最多可綁 20 個 IP/CIDR有交易或提幣權限、沒綁 IP 的 key,閒置 14 天後自動刪除
BybitRead-Only(預設)· Trade · Assets(Account Transfer / Subaccount Transfer / Withdrawal)可以選配沒綁 IP 的 key 90 天後到期(官方文件);可透過重新儲存 IP 設定來重設
BitgetRead-Only · Trade · Transfer · Withdraw可以開 Withdraw 就必須綁;其餘官方「強烈建議」但非強制查不到官方明文的到期機制
Gate.io只有 Read and Write / Read Only 二選一,沒有更細的分類不行——Read and Write 把交易與提幣綁在一起,沒有中間選項選配沒綁 IP 的 key 有效期 90 天(官方文件)
BingXSpot trading(現貨)· Perpetual Futures trading(永續合約)· universal transfer(萬能轉帳)· subaccount management(子帳戶管理)· withdrawal(提幣)可以開提幣權限就必須綁 IP;單一 key 最多可綁 20 個 IP沒綁 IP、有交易/轉帳/子帳戶管理權限的 key,閒置 14 天後自動刪除;綁 IP 或純唯讀的 key 不受此限
Hyperliquid(DEX)沒有勾選式選單——由主錢包簽署一筆「ApproveAgent」動作,授權另一個 API/Agent Wallet架構上是分離的,但不是靠勾選——見下方說明不適用——官方文件完全沒有 IP 白名單這個概念Agent Wallet 會在被新授權取代、或帳戶已無資金時被「清除(pruned)」;官方沒有公布固定天數
KuCoinGeneral · Spot · Margin · Futures · Earn · Withdrawal · FlexTransfers · LeadtradeFutures · Unified可以開 Withdrawal 或 FlexTransfers 就必須綁查不到官方明文的到期機制
MEXC業界常描述為 Read Only / Spot Trading / Futures Trading / Withdrawal 四類(確切介面文字本次未能逐字核對,中等可信)推測可以,中等可信——官方用語隱含「trading permission」是可獨立辨識的一種權限,但沒有逐字說明能否完全獨立分開建議設定,最多可綁 4 個 IP;非強制每把 key 都是 90 天,跟有沒有綁 IP 無關(官方公告);只能在到期前 5 天內展延
Kraken細分權限清單,包含 Query Funds、Create & Modify Orders、Cancel/Close Orders、Withdraw Funds、Export Data、Access WebSocket API 等可以——10 家裡粒度最細,官方自己的使用情境對照表顯示,純算法交易的 key 完全不需要提幣權限選配——建立 key 時自行決定要不要開,非預設項選配——「Key Expiration」要自己開才會生效;不開的話沒有強制的預設到期時間

查證時間 2026-07-22,依各交易所自己的說明中心、開發者文件或公告核對。交易所政策會在沒有太多預告的情況下變動——請把這份表格當作某個時間點的快照,實際設定前務必再查一次交易所現行的官方頁面。

關於 Binance 90 天交易權限失效的細節
Binance 官方部落格逐字確認:沒設 IP 白名單的 key 閒置 30 天後會被刪除。另外有一份較舊的 Binance 公告被廣泛引用(且多個獨立來源交叉印證一致),提到沒綁 IP 的話,Spot & Margin Trading 權限會在 90 天後自動取消勾選——但這份公告的原文,本次查證沒能親自爬取核對逐字內容,所以這個 90 天的數字請當作「據報導」,而非本人逐字核對過的官方原文。

三個值得放慢腳步看的差異

上面表格大部分都符合直覺:讀取、交易、提幣是各自獨立的開關,IP 白名單是降低風險的選項。但有三家交易所打破了這個常見模式,如果你習慣了另一家的做法,很容易看漏。

Gate.io:沒有「只交易不提幣」的選項

Gate.io 官方 API 文件(2026-07-06 更新)講得很清楚:API key 只有Read and WriteRead Only二選一,沒有中間選項。一把能下單的 key,同時也能發起提幣——這個權限模型把兩者綁在一起,沒辦法只給其中一個。

這裡要講精確一點:這是在描述 Gate.io 權限模型的結構長什麼樣子,不是在評價 Gate.io 這家交易所安不安全。Gate.io 在 API 權限之外另外有自己的提幣防護——提幣只能提到「已手動提過的地址」,且新增地址後有 24 小時冷卻期。但就 API key 這個層級來說,如果你要把 Gate.io 的 key 接給任何交易工具,「關掉提幣就好」這個常見建議在這裡用不上——這也讓 IP 白名單和交易所自己的提幣地址控管,變得更重要。

Kraken:不主動設定就永遠不會到期

表格裡其他有到期規則的交易所,都是把它做成「預設強制」——沒設 IP 白名單,key 就會按時鐘到期,不管你有沒有要求。Kraken 不是這樣運作的。「IP Address Restriction」跟「Key Expiration」都是建立 key 時你自己選擇要不要開的設定項。兩個都不開的話——根據 Kraken 官方支援文件——這把 key 就是不會到期。

如果你的心理模型是「反正交易所到時候會幫我讓 key 到期,不用自己管」,這個假設在 Kraken 身上是錯的。Kraken 把這個決定權完全交給你自己。

Hyperliquid:一筆錢包簽名,不是一把 key

Hyperliquid 是永續合約 DEX,根本不發傳統意義上的 API key。取而代之的是,你的主錢包簽署一筆ApproveAgent動作,授權另一個API Wallet(Hyperliquid 官方文件裡也稱作 Agent Wallet)代表你簽署後續的交易動作。一個帳戶可以有 1 個未命名的 API Wallet,加上最多 3 個命名的 API Wallet。

這裡需要謹慎地加上但書。Hyperliquid 的官方文件描述了兩套不同的簽名機制:sign_l1_action用於下單、取消單這類動作,sign_user_signed_action用於提幣、授權新 agent 這類動作。根據這個區分,加上 Hyperliquid 官方 SDK 的實際行為,Agent/API Wallet 看起來只能簽署第一類動作——也就是說它能拿資金去交易,但不能把資金提領出去。這是本人根據技術架構所做的推論,不是 Hyperliquid 官方文件裡哪一句話直接講出來的原文。請把它當作有充分佐證的推論,而不是官方白紙黑字的保證。

哪些是官方規定,哪些只是業界慣例

很多關於 API key 的「最佳實務」建議被重複講太多次,聽起來就像是每家交易所都強制執行的規則。有些確實是,有些不是。以下是誠實的區分,讓你知道哪些是不能妥協的,哪些其實是你自己主動多做、交易所並沒有要求你這麼做。

常見建議到底有多「官方」
「絕對不要給機器人的 key 開提幣權限」業界最佳實務,多家交易所自己的部落格與 FAQ 都有提到——但這份表格裡沒有任何一家交易所在技術上禁止你開這個權限。要不要開,完全是你自己的決定。
「開 IP 白名單」情況混合。Binance、Bitget、KuCoin、BingX 把它做成開提幣權限前的硬性要求。OKX 是選配,但不開的話 key 到期會比較快。Gate.io、MEXC、Kraken 則完全選配,不影響其他規則。
「用子帳戶跑機器人,不要用主帳戶」本次查證的所有交易所都有官方支援的子帳戶架構,部分甚至在文件裡明講建議(Binance 部落格建議一個 bot 配一個子帳戶;Kraken 文件直接寫「strategy isolation」策略隔離)——但沒有任何一家把它做成使用 API 的必要條件。
「設 key 到期時間、定期輪替」本次查證的 10 家中,有 6 家把到期做成強制預設(依交易所不同,14 到 90 天不等)。其中 5 家是「沒綁 IP 才觸發」,MEXC 則是無條件每 90 天到期一次。Bitget 與 KuCoin 查不到任何官方到期規則。Kraken 則完全選配。

查證時間 2026-07-22,依各交易所自己的文件核對。這裡的「官方」指的是交易所自己的文件明講強制執行或明確建議這個做法——不代表其他做法不同的交易所就有問題。

檢查清單

分成三個階段,每一項都能追溯回上面已經查證過的內容,不是空泛的「小心一點」提醒。

建立 key 之前

  • 直接打開交易所目前最新的 API 文件——不要照抄舊教學文章裡的截圖。權限選單跟到期預設值會變動;例如 Gate.io 這份文件最後更新時間是 2026-07-06。
  • 確認你要接的工具只要求交易權限。如果它也要求提幣權限,先問清楚為什麼——一個自動化機器人真正需要把資金提領出去的正當理由非常少見。
  • 確認你的交易所是不是真的能在 key 層級把交易跟提幣分開。本次查證的 10 家裡有 9 家可以。Gate.io 是唯一的例外——它的 Read and Write 權限把兩者綁在一起,如果你用的是 Gate.io,IP 白名單跟提幣地址設定就要提前規劃好。

設定當下

  • 除非有明確、當下就需要的理由,否則不要勾選提幣權限。
  • 如果交易所有提供,就開啟 IP 白名單。在Binance、Bitget、KuCoin、BingX上,只要牽涉到提幣權限就不是選配。其他家雖然選配,還是值得做——這是唯一一個在上述中心化交易所效果都一致的設定(Hyperliquid 這類 DEX 則完全沒有 IP 白名單這個概念)。想看 Binance 更詳細的單一交易所操作步驟,可參考 我們的 Binance API 金鑰安全指南
  • 如果交易所可以設定明確的到期時間,建議主動設定,不要只依賴預設值。Kraken 特別要注意——除非你自己打開「Key Expiration」,不然它不會主動幫你到期。

上線之後

  • 記下你沒開 IP 白名單的 key 什麼時候會自動到期——本次查證的交易所裡,短則 14 天(OKX、BingX)、長則 90 天(Bybit、Gate.io、MEXC)。Bitget 跟 KuCoin 查不到任何到期機制,代表 key 在那裡不會自己提醒你。
  • 定期回交易所帳戶本身核對這把 key 實際掛的權限,而不是只看工具儀表板顯示的內容。像 Gate.io 這種權限綁在一起的交易所,key 很容易在不知不覺間帶著比你原本想開更寬的權限。
  • 如果交易所跟工具都支援,考慮讓機器人跑在獨立子帳戶而不是主帳戶。沒有任何交易所強制要求這麼做,但有幾家在自己的文件裡把它列為降低外洩損害的建議做法。
斷線也是一個問題,不只是權限
權限開得夠窄,能保護你在 key 外洩時的損失,但沒辦法解決另一個問題:如果機器人在下單途中斷線,會發生什麼事。這是另一套風險,各交易所有各自的機制,我們在 自動化策略在交易所斷線/當機時該怎麼設計容錯 這篇有更完整的說明。

選工具之前,該問哪些問題

不管你評估的是我們還是別家工具,以下三個問題都適用:

  • key 怎麼儲存?明文存在資料庫是警訊。加密儲存,而且加密金鑰跟資料庫本身分開存放,是值得問清楚的基本門檻。
  • 它會不會要求提幣權限?如果一個工具明明只需要幫你下單,卻還要求提幣權限,接上去之前值得直接問清楚原因。
  • 能不能只用交易權限的 key 就正常運作?如果你的交易所支援交易/提幣分離(上面 10 家有 9 家可以),工具本身就不應該需要更多權限才能運作。

就我們自己來說:TVSBot 用 Fernet(AES-128-CBC + HMAC-SHA256)加密儲存的 API 金鑰,加密主金鑰只存在環境變數,跟資料庫本身分開存放。每一筆下單都是直接用你的 key 呼叫交易所自己的 API——TVSBot 不會持有你的資金。我們自己的設定文件建議使用者只開交易權限的 key,並提供一個固定 IP 讓你在支援的交易所上設定白名單——因為如上面表格所示,IP 白名單是唯一一個不管交易所是否強制、在上述中心化交易所都能一致降低風險的設定。

常見問題

我應該給交易機器人的 API key 開提幣權限嗎?
如果機器人只需要下單跟管理倉位,不應該開。本次檢查的每一家交易所都允許建立不含提幣權限的 key,也沒有任何一家要求自動交易一定要有提幣權限。不開提幣權限是各交易所自己文件裡反覆出現的業界最佳實務,但沒有任何一家在技術上強制執行,所以這個決定要自己主動做。
哪些交易所可以把交易權限跟提幣權限分開?
本次查證的 10 家裡有 9 家可以:Binance、OKX、Bybit、Bitget、BingX、KuCoin、MEXC(確切措辭為中等可信)、Kraken 都把交易與提幣做成各自獨立的權限,另外 Hyperliquid 是架構上分離(但不是靠勾選)的 agent wallet 模型。Gate.io 是例外——它的 Read and Write 權限把兩者綁在一起,沒有只交易不提幣的選項。
我能不能建立一把只交易、不能提幣的 Gate.io API key?
不行,依 Gate.io 官方 API 文件(2026-07-06 更新):key 只有 Read and Write 或 Read Only 二選一,中間沒有其他層級。一把能下單的 Gate.io key,同時也能發起提幣。可以靠 IP 白名單跟 Gate.io 自己的提幣地址限制來降低風險,因為權限本身沒辦法拆開。
如果我忘了管理,API key 會自動到期嗎?
取決於交易所,而且在多數交易所上還取決於你有沒有設 IP 白名單。Binance、OKX、Bybit、Gate.io、BingX 是沒綁 IP 白名單的 key 才會自動到期,依交易所不同從 14 天到 90 天不等;綁了 IP 就不受這條規則約束。MEXC 是例外——官方公告是直接給 key 本身 90 天效期,所以不管你有沒有綁 IP,MEXC 的 key 都會照時程到期,而且只能在到期前 5 天內展延。Bitget 跟 KuCoin 查不到任何官方到期規則。Kraken 則完全選配——除非你自己打開「Key Expiration」,不然不會到期。
Hyperliquid 的 Agent Wallet 是什麼?跟 API key 一樣嗎?
不完全一樣。Hyperliquid 是 DEX,沒有傳統那種勾選式權限選單的 API key。而是由你的主錢包簽署一筆授權,讓另一個 Agent(或稱 API)Wallet 代表你簽署交易動作。根據 Hyperliquid 文件描述的兩套簽名機制、加上官方 SDK 的實際行為,這個 Agent Wallet 看起來被限制只能做交易類動作、無法提幣——但這個限制屬於本人的技術推論,不是 Hyperliquid 文件裡哪一句話直接寫出來的。

Get started

想把今天學到的東西自動化跑起來?

TVSBot 把你自己的交易所 API 金鑰接上 TradingView 訊號——非託管、設計上只做交易不碰提幣,並提供一個固定 IP 讓你在支援的交易所上設白名單。

免費開始使用