کلید API که به یک ربات یا سرویس تحلیلی میدهید، همانقدر قدرت دارد که شما به آن اجازه دادهاید. بیشتر حوادثی که به «هک صرافی» نسبت داده میشوند در واقع کلیدی بودهاند با مجوز بیش از حد.
مجوزها را جدا کنید
- فقط خواندن – برای داشبورد، گزارش مالیاتی و ابزار تحلیل. تقریباً همیشه کافی است.
- معامله – برای رباتها لازم است. قابل قبول، اگر بقیه قواعد رعایت شود.
- برداشت – تقریباً هیچ ابزار شخص ثالثی به آن نیاز ندارد. اگر سرویسی این مجوز را میخواهد، پاسخ منفی است.
فهرست سفید آیپی، ده دقیقه کار
بیشتر صرافیها اجازه میدهند کلید را به یک یا چند آدرس آیپی محدود کنید. اگر ربات شما روی یک سرور مجازی اجرا میشود، آدرس ثابت است و این تنظیم ده دقیقه طول میکشد. پس از آن، حتی اگر کلید درز کند، از جای دیگری قابل استفاده نیست.
چرخش کلید و نگهداری
- برای هر سرویس یک کلید جداگانه بسازید تا بتوانید یکی را بدون قطع کردن بقیه باطل کنید.
- کلیدها را در متغیرهای محیطی نگه دارید، نه در فایل پیکربندی داخل مخزن کد.
- هر سه ماه کلیدها را بچرخانید و کلیدهای بلااستفاده را حذف کنید.
- گزارش فعالیت کلید را ماهانه مرور کنید؛ بیشتر صرافیها زمان آخرین استفاده را نشان میدهند.
دو تنظیم اول – نداشتن مجوز برداشت و فهرست سفید آیپی – بیشتر ریسک را حذف میکنند و مجموعاً کمتر از پانزده دقیقه زمان میبرند.
این متن توصیه سرمایهگذاری نیست.