BingX API Key 安全设置完整教程
禁用 Withdraw、IP 白名单、闲置 14 天到期的三个关键
你要把 TradingView 信号或某个交易机器人接到 BingX 自动下单,第一件事就是建一把 API key。90% 的人在这一步权限开太宽——多数人是照着网上 Binance 版的教程随手勾一勾,忘了两家的权限模型不一样。这篇把 BingX 官方 API 文档,加上我们自己这站跨 10 家交易所的权限检查清单已经核实过的部分整理成 BingX 专用版,只讲会影响你风险大小的三件事:关掉哪个权限、要不要绑 IP,以及一个很多人不知道的闲置到期机制。
这篇不比较 BingX 跟 Binance 谁的信息安全做得比较好——那需要跨交易所的实测跟内部制度审计,我们没做过。这篇也不会教你怎么在 BingX 上做交易策略——只讲 API key 这一层。范围缩在这里,是因为只要这一层设对了,就算某个下游工具将来被入侵,你的资金也搬不走;设错了的话,后面所有防护都变成装饰。
BingX 的 API key 权限模型:能勾什么、不能勾什么
BingX 在建 API key 时给你的权限选项,跟多数中心化交易所一样是独立勾选——不像 Gate.io 只有 Read and Write 或 Read Only 二选一。这是好事,代表你可以精确给到「只做我需要的事」而已。权限清单依 BingX 官方 API 文档跟账户端 API 管理页面(核实日期 2026 年 7 月),可勾选的类别如下。
| 权限 | 允许做什么 | 自动交易机器人需要吗 |
|---|---|---|
| Spot trading | 现货市场下单、撤单、查订单 | 如果策略跑现货就要勾 |
| Perpetual Futures trading | USDT-M 与 Coin-M 永续合约下单、改仓位、设杠杆 | 如果策略跑永续合约就要勾;只跑现货的话不要勾 |
| Universal transfer | 在钱包/现货/合约账户之间搬钱 | 多数机器人不需要——除非你要它自动调度保证金 |
| Sub-account management | 创建、修改、删除子账户与其 API key | 绝对不要勾——这是母账户才会用到的管理权限 |
| Withdraw | 把资金从 BingX 提到外部钱包或地址 | 绝对不要勾 |
| Read(隐含权限) | 查账户余额、仓位、订单状态、行情 | 自动下单一定要能读,权限勾了 trading 就会附带读取能力 |
来源:BingX 官方 API 文档(bingx-api.github.io/docs-v3/,Sub-account Management 一节有列 Query API KEY Permissions、Create/Edit/Delete Sub-Account API Key 相关 endpoints),与已核实过的《非托管交易机器人的 API 密钥权限检查清单》(tvsbot.com/blog/zh-Hans/crypto-api-key-permissions-checklist,核实日期 2026-07-22)。实际 UI 的勾选文字可能会微调,请以你建 key 当下 BingX 账户页面显示为准。
这张表有个容易被忽略的栏——Read 不是独立勾选项。你勾了 Spot trading 或 Perpetual Futures trading,它就会附带读账户/读行情的能力。这跟 Binance 把 Enable Reading 做成独立勾选项不一样,所以如果你完全只想要「读不写」的 key(例如给看盘程序或监控用),BingX 的做法是建 key 时什么交易类别都不勾——它就是默认的纯只读 key。
三个必做设置:关 Withdraw、绑 IP、主账户 2FA
设置一:不要勾 withdrawal 权限
这一条的重要性在于它决定了 key 泄露时的损失规模,其他两条决定的是泄露机率。就算你把 IP 白名单设得再严、主账户 2FA 开得再多层,只要哪天 key 从别的地方漏出去——电脑中毒、SaaS 平台被入侵、自己手滑 push 到公开 repo——withdraw 有没有勾,决定的是攻击者能不能直接把钱搬走。
BingX 在 key 层面可以把交易跟提币完全分开——这一点我们的跨交易所检查清单里逐条对照过,10 家里有 9 家可以,Gate.io 是唯一例外。BingX 属于「可以分开」的那 9 家之一。所以这件事的难度不是技术限制,是你有没有记得不勾而已。
设置二:绑 IP 白名单
BingX 对 IP 白名单的规则是——要开 withdraw 权限就必须绑 IP,这是强制的;其他权限(trading / transfer / subaccount management)则是可选。单一 key 最多可绑 20 个 IP。这个上限对绝大多数场景绰绰有余:你自己架的 VPS 通常就 1 个固定 IP,用 SaaS 平台的话对方会给你一组固定出口 IP(TVSBot 给的是一组,其他工具数量不一,接工具之前先问清楚)。
但这里有个 BingX 特有的坑值得先讲——如果你的 key 完全不绑 IP,除了少一层防护以外,还会触发下一节要讲的 14 天闲置自动删除规则。相比之下,只要你绑了 IP,那个规则就不会套到你头上。所以绑 IP 这件事对 BingX key 的意义不只是「安全性 +1」,也是「防止机器人静默断线」——这一点是 Binance 使用者迁过来时最常漏掉的部分。
设置三:主账户 2FA、提币白名单
API key 是不是安全,跟你主账户本身有没有被打穿有间接关系。以下这些是强烈建议但不是本文重点——实作细节请以 BingX 账户页当下显示为准:主账户启用 2FA、开启登录异常邮件通知、把提币地址加进账户级白名单(跟 API key 的 IP 白名单是两件事——这个是限制「钱只能提到这些地址」的账户级设置)。
这一节写得比较短,是刻意的——这些是通用的账户安全建议,不是 BingX 专属。我们没有实地在 BingX 账户页面上把 2FA、提币白名单、登录通知每一项的当下 UI 走过一遍逐字截图,所以这里只点名功能不写具体按钮位置——实际设置时请以 BingX 账户页当下显示为准。
闲置 14 天到期:BingX 特有的静默断线陷阱
这一条的重要性在于:你的机器人会在你不知情的情况下停止运作,而且不会有任何错误信息告诉你这件事已经发生。BingX 官方文档的规则是——如果一把 key 有交易/划转/子账户管理任一权限、又没绑 IP 白名单,闲置满 14 天就会被自动删除。绑了 IP 的 key、以及纯只读(什么权限都没勾)的 key,都不受这条限制。
对比 Binance 是 30 天、BingX 是 14 天,直接砍半——这也是为什么你不能照着 Binance 版教程设 BingX 就完事。「闲置」的定义是「这段期间没有任何 API 调用」,而不是「你这段期间没登录」——这一点很重要,因为只要你的机器人还在活着、有在打 API(就算只是每分钟打一次读取),这 14 天就不会累计。
建 BingX API key 的实际流程
官方 UI 会偶尔改版,这里不写具体像素位置的按钮动线——只给你必经的步骤骨架。实际设置时请以 BingX 账户页当下显示为准。
登录 BingX
→ 右上角头像/账户菜单
→ API Management(或账户设置里的 API 分页)
→ Create API Key
→ 填 Label(例如:tvsbot-prod、grid-bot-01)
→ 完成 2FA 验证
→ 拿到 API Key 与 Secret Key(Secret 只显示一次,立刻复制)
→ 点该 key 进入 Edit:
- 勾选需要的 trading 类别(Spot 或 Perpetual)
- ❌ 不要勾 Withdrawal
- ❌ 不要勾 Sub-account management
- 填入 IP 白名单(建议必填,即使不开 Withdraw)
→ Save changesSecret Key 只会显示一次——这是所有交易所的共通规则,不是 BingX 专属。看到之后立刻复制到密码管理工具(1Password、Bitwarden、macOS Keychain 都可以)——贴进纯文字文件、Slack、Email 都是不好的习惯,一次养成一次痛。
子账户跑机器人:值得考虑但不强制
BingX 支持子账户架构——你可以在主账户底下建立多个子账户,各自有独立的 API key。这么做的好处是爆仓范围隔离:如果某个机器人的 key 出问题(泄露、策略失控、单子乱下),影响范围限缩在该子账户的资金,不会波及主账户其他资产。
BingX 官方 API 文档里的 Sub-account Management 那一节列了Create Sub-account、Create Sub-account API Key、Query API KEY Permissions、Freeze/Unfreeze Sub-Account等相关 endpoints——这代表这个架构是官方支持的、有完整 API 可以管理。但就我们核实的范围内,BingX 官方文档没有明讲「机器人必须跑在子账户」这种强制要求——这只是最佳实践,不是规定。所以要不要用子账户,取决于你机器人跑的资金规模值不值得多这一层隔离。
怎么挑串接 BingX 的自动化工具
BingX 目前是我们自己TradingView Webhook 支持交易所整理里列为「有官方 REST/WebSocket API 可对接、能接自动下单」的名单成员——这代表市面上不少工具都声称能接。挑工具时值得问清楚三件事:
- 它会不会要求你把 key 开 withdrawal 权限?会的话直接跳过这个工具——现货与合约下单这件事,技术上永远不需要提币权限,会要求就是架构有问题。
- 它给你的固定 IP 有几个?能不能写进 BingX 的 20 个 IP 上限里?多数 SaaS 是 1~3 个,这在 BingX 上绰绰有余;有些工具是动态出口 IP(每次调用可能不一样),这种你就没办法绑 IP 白名单,得回头权衡是不是可以接受。
- 你的 key 存在他们那边的方式是什么?明文存在数据库是警讯;加密存储而且加密主密钥跟数据库本身分开存放,是值得问清楚的基本门槛。
就我们自己来说:TVSBot 用 Fernet(AES-128-CBC + HMAC-SHA256)加密存储 API 密钥,加密主密钥只存在环境变量、跟数据库本身分开存放;每一笔下单都直接用你自己的 key 调用交易所 API,我们不会持有你的资金;设置文档建议使用者只开交易权限、并提供一组固定出口 IP 让你填进 BingX 白名单。同一份设置 checklist 适用于任何非托管工具,不只是 TVSBot——所以就算你最后选了别家,这一节的清单也用得上。
诚实的一段:这篇文章没解决的问题
即便你把上面三个设置全部做好,还有一些风险是这篇教程无法帮你消除的,写在这里是为了让你有正确的预期:
第一,交易所本身被入侵这件事没有 API key 层面的防御可以挡——你的资产放在 BingX 上,就是承担 BingX 这个平台的运营风险。这一层要靠交易所的 Proof of Reserves、保险基金、以及你自己分散持有到多家平台或冷钱包来处理,不是靠 key 怎么设置。
第二,你自己的策略把钱亏掉,跟 API key 安全无关——这篇没有讨论任何策略层面的风险。回测绩效不代表未来表现,这件事永远成立;即使是最保守的 grid bot、资金费率套利,遇到极端行情都会亏损。策略层面的风险评估请看我们的Kelly 公式与仓位大小、ATR 波动率动态调整仓位两篇。
第三,我们没能对 BingX 做完整的内部制度审计——本文所有关于 BingX 官方规则的叙述,都是根据可公开核实的文档与账户页面内容整理出来的,核实日期 2026 年 7 月。交易所政策会在没有太多预告的情况下变动,实际设置前建议自己再去 BingX 官方 API 文档页面确认一次现行规则。
常见问题
我可以只建一把 BingX key、同时给 Spot 跟 Perpetual 两边用吗?
BingX 的闲置 14 天到期规则,实际会怎么触发?
我要接 TradingView Webhook 到 BingX,一定要用第三方工具吗?
BingX key 泄露之后,我第一时间要做什么?
跟 Binance API key 设置教程相比,这篇差在哪里?
Get started
把 TradingView 信号接到 BingX 自动下单——TVSBot 非托管、用你自己的 API key、提供固定 IP 让你填进 BingX 白名单、下单前 dry-run、账户层面可设风控。
免费开始使用