Kripto Borsası API Anahtarı Güvenliği: Bot, Uygulama ve Üçüncü Taraf Bağlantı Rehberi
🛡️ Güvenlik Protokolü ve Önlemler
- Saldırı Yöntemi: Clipboard Hijacking, Phishing, Adres Zehirlenmesi ve Sosyal Mühendislik.
- Risk İşaretleri: İşlem geçmişinde tanınmayan küçük tutarlı transferler, değişen kopyalama adresleri.
- Korunma Adımları: Donanım cüzdan kullanımı, adres beyaz listesi (whitelist) ve işlem öncesi manuel adres doğrulaması.
- Olay Yaşanırsa Yapılacaklar: İlgili borsayla derhal iletişime geçin, API anahtarlarını pasif edin ve şifrenizi sıfırlayın.
Öne çıkan kısa cevap
İlgili rehberler
- Kripto Hesabı Ele Geçirilirse İlk 15 Dakikada Ne Yapılmalı?
- Kripto Güvenlik Testi
- Anti-Phishing Kodu Nedir?
Kripto borsası API anahtarı; botların, portföy uygulamalarının, muhasebe araçlarının veya özel yazılımların borsa hesabınıza belirli izinlerle bağlanmasını sağlayan erişim bilgisidir.
API anahtarı güvenli kullanılmazsa saldırgan:
- bakiyenizi görebilir,
- emir açıp kapatabilir,
- vadeli işlemlerde zarar oluşturabilir,
- API çekim izni açıksa fon çekebilir,
- hesabınızı manipülatif işlemler için kullanabilir.
Bu rehber kimler için?
Bu rehber:
- trading bot kullanmak isteyenler,
- portföy takip uygulaması bağlayanlar,
- muhasebe veya vergi aracı kullananlar,
- arbitraj, grid, copy trade veya alarm botu kuranlar,
- API key, API secret ve passphrase farkını anlamayanlar,
- Binance, Kraken, OKX, Coinbase veya başka borsada API anahtarı oluşturanlar,
- API anahtarını yanlışlıkla GitHub'a yükleyenler,
- üçüncü taraf botlara borsa erişimi vermek isteyenler,
- şirket veya ekip hesabı yönetenler
için hazırlanmıştır.
Kritik risk uyarısı
API anahtarı, “sadece teknik bağlantı bilgisi” gibi görünse de ciddi yetki verebilir.
Şunları asla yapmayın:
- API secret'ı Telegram, Discord veya e-posta ile göndermeyin.
- API key'i kod içine düz metin olarak yazmayın.
- GitHub'a, Replit'e, Vercel loglarına veya açık sunucuya koymayın.
- Bot ihtiyacı yoksa Trade izni vermeyin.
- Çok zorunlu değilse Withdraw / çekim izni açmayın.
- IP kısıtlaması olmadan yüksek yetkili API anahtarı kullanmayın.
- Başkasının verdiği bot dosyasına kendi API anahtarınızı yapıştırmayın.
- “Kâr garantili bot” için çekim yetkili API anahtarı oluşturmayın.
API anahtarı nedir?
API anahtarı, borsa hesabınızla dış bir yazılım arasında yetkili bağlantı kuran kimlik bilgisidir.
API Key: Genel anahtar / kimlik API Secret: Gizli imzalama anahtarı Passphrase: Bazı borsalarda ek güvenlik ifadesi
Bu bilgilerle yazılım:
- bakiye sorgulayabilir,
- emir geçmişi alabilir,
- yeni emir açabilir,
- emir iptal edebilir,
- transfer geçmişi okuyabilir,
- bazı durumlarda çekim başlatabilir.
Her API anahtarına aynı yetkiler verilmez.
API izinleri ne anlama gelir?
Read / Okuma izni
Bot veya uygulama yalnızca veri görebilir:
- bakiye,
- emir geçmişi,
- işlem geçmişi,
- açık emirler,
- hesap bilgileri.
Portföy takip uygulaması için çoğu zaman yalnızca okuma izni yeterlidir.
Trade / Alım-satım izni
Bot emir açabilir, emir iptal edebilir ve işlem yapabilir.
Riskler:
- yanlış bot zarar ettirebilir,
- saldırgan kötü fiyatla işlem yaptırabilir,
- vadeli işlemlerde likidasyon riski doğabilir,
- hesap manipülasyon amacıyla kullanılabilir.
Withdraw / Çekim izni
API anahtarıyla hesaptan kripto çekimi yapılabilir. En riskli izindir.
Çoğu kullanıcı ve bot için çekim izni gereksizdir. Yalnızca zorunlu, kurumsal ve sıkı IP kısıtlamalı sistemlerde düşünülmelidir.
Internal transfer / hesap içi transfer
Bazı borsalarda ana hesap, alt hesap, fonlama, spot veya vadeli cüzdanlar arasında API ile transfer yapılabilir. Saldırgan doğrudan çekim yapamasa bile fonları riskli bölümlere taşıyabilir.
En güvenli API anahtarı nasıl olmalı?
Portföy takip uygulaması için
Read: Açık Trade: Kapalı Withdraw: Kapalı IP whitelist: Mümkünse açık
Trading bot için
Read: Açık Trade: Açık Withdraw: Kapalı IP whitelist: Açık Vadeli işlem izni: Sadece gerekiyorsa
Muhasebe/vergi aracı için
Read: Açık Trade: Kapalı Withdraw: Kapalı IP whitelist: Mümkünse açık Zaman sınırı: Mümkünse açık
Kurumsal otomasyon için
Minimum izin IP whitelist zorunlu Ayrı alt hesap Günlük limit Log takibi Düzenli key rotasyonu Acil iptal prosedürü
IP whitelist nedir?
IP whitelist, API anahtarının yalnızca belirli IP adreslerinden kullanılmasını sağlayan güvenlik ayarıdır.
API anahtarı yalnızca 203.0.113.10 IP adresinden çalışsın. Başka yerden gelen API isteği reddedilsin.
IP whitelist yoksa anahtar sızdığı anda dünyanın herhangi bir yerinden denenebilir.
Borsalara göre önemli API güvenlik notları
Binance
IP kısıtlaması olmayan anahtarlar için okuma dışındaki izinler sınırlı olabilir. Çekim izni için IP access restriction gerekebilir.
Kraken
API anahtarına erişen kişi hesapta hassas işlemler yapabilir. API key, secret ve QR bilgileri kullanıcı adı/parola kadar kritik kabul edilmelidir. IP whitelist, key expiration ve izin sınırlama kullanılmalıdır.
Coinbase
API anahtarları koda gömülmemeli, kaynak ağacında saklanmamalı ve versiyon kontrolüne yüklenmemelidir. Ortam değişkenleri veya güvenli secret yönetimi kullanılmalıdır.
OKX
API anahtarı izinleri Read, Trade ve Withdraw olarak yönetilebilir; güvenlik için IP bağlamak önerilir.
API anahtarı oluştururken adım adım güvenli kurulum
Adım 1: Amacı netleştirin
- sadece portföy takibi mi,
- spot işlem botu mu,
- vadeli işlem mi,
- muhasebe/vergi raporu mu,
- şirket içi sistem mi?
Amaç net değilse API anahtarı oluşturmayın.
Adım 2: Yeni ve ayrı anahtar oluşturun
Her uygulama için ayrı API anahtarı oluşturun.
Yanlış:
Tüm botlar ve portföy uygulamaları aynı API anahtarını kullanıyor.
Doğru:
Bot-Spot-ReadTrade Vergi-Araci-ReadOnly Portfoy-Takip-ReadOnly
Adım 3: Yetkileri minimumda tutun
“Belki gerekir” diyerek Trade veya Withdraw açmayın.
Adım 4: Çekim iznini kapalı bırakın
Trading botun para çekmesine gerek yoktur. Bot alım-satım yapacaksa Read ve Trade yeterli olmalıdır.
Adım 5: IP whitelist ekleyin
Bot sunucuda çalışıyorsa sabit IP kullanın. Ev interneti dinamik IP ise IP değişebileceğini unutmayın.
Adım 6: API secret'ı güvenli saklayın
Güvenli seçenekler:
- secret manager,
- şifreli parola yöneticisi,
- sunucu ortam değişkeni,
- erişim kısıtlı yapılandırma dosyası.
Kaçının:
- düz metin .txt,
- masaüstü not dosyası,
- ekran görüntüsü,
- e-posta,
- GitHub,
- WhatsApp,
- Telegram.
Adım 7: Küçük test yapın
Önce küçük bakiye ve düşük yetkili anahtarla test edin.
Adım 8: Log ve uyarı kurun
- bilinmeyen IP'den API isteği,
- beklenmeyen emir,
- çok sayıda iptal,
- vadeli işlem açılışı,
- API hata oranı,
- yeni API anahtarı oluşturma bildirimi.
Adım 9: Kullanılmayan anahtarları silin
Ayda bir kontrol edin ve gereksizleri silin.
API anahtarını nerede saklamalısınız?
Kötü saklama örnekleri
config.py içine yazmak .env dosyasını GitHub'a yüklemek Google Drive'da düz metin tutmak Bot paneline herkesin görebileceği şekilde yazmak Sunucu loglarında key'i basmak Ekran görüntüsü almak
Daha güvenli yöntemler
.env dosyasını versiyon kontrolünden hariç tutmak Secret manager kullanmak Sunucu erişimini kısıtlamak Anahtarı şifreli parola yöneticisinde saklamak Loglarda secret maskeleme yapmak Düzenli key rotasyonu yapmak
GitHub'a yanlışlıkla yüklendiyse
Anahtarı dosyadan silmek yetmez; Git geçmişinde kalmış olabilir.
- API anahtarını borsadan hemen iptal edin.
- Yeni anahtar oluşturun.
- Git geçmişinden temizleme yapın.
- Repo erişimlerini kontrol edin.
- Bot loglarını inceleyin.
- Hesapta yetkisiz işlem var mı bakın.
Üçüncü taraf botlara API anahtarı vermek güvenli mi?
Her zaman risklidir.
Sorulması gerekenler:
- Bot hangi izinleri istiyor?
- Withdraw izni istiyor mu?
- IP whitelist sağlıyor mu?
- Şirket kim?
- Kod açık kaynak mı?
- Anahtarlar nerede saklanıyor?
- Güvenlik denetimi var mı?
- API anahtarları şifreli mi?
- Kullanıcı yorumları gerçek mi?
- Bot zarar ederse sorumluluk kimde?
- “Kâr garantisi” iddiası var mı?
- Anahtarı silince erişim gerçekten kesiliyor mu?
API anahtarı sızarsa ne olur?
Sadece Read izni varsa
Saldırgan bakiyenizi ve işlem geçmişinizi görebilir; doğrudan işlem yapamaz ancak gizlilik kaybı ve sosyal mühendislik riski oluşur.
Trade izni varsa
Saldırgan:
- zarar ettiren emirler açabilir,
- düşük likiditeli paritelerde kötü fiyatla işlem yaptırabilir,
- vadeli işlemlerde kaldıraç açabilir,
- pozisyonu likide edebilir,
- hesabı manipülasyon amacıyla kullanabilir.
Withdraw izni varsa
Saldırgan fonları çekebilir. En kritik senaryodur.
API anahtarı sızdıysa ilk 10 dakika
1. API anahtarını hemen silin
Sadece botu kapatmak yetmez; borsanın API yönetim ekranından anahtarı iptal edin.
2. Tüm açık emirleri kontrol edin
Beklenmeyen emirleri iptal edin.
3. Vadeli işlemleri kontrol edin
Açık pozisyon, kaldıraç ve marjin durumunu inceleyin.
4. Çekim geçmişini kontrol edin
Withdraw izni açıksa çekim yapılmış mı kontrol edin.
5. API loglarını inceleyin
IP adresleri, istek zamanları, endpointler ve emir geçmişini kontrol edin.
6. Parolayı ve 2FA'yı yenileyin
API sızıntısı daha büyük hesap ele geçirilmesinin parçası olabilir.
7. API kullanan uygulamaları durdurun
Yeni güvenli anahtar oluşturmadan botları çalıştırmayın.
8. Borsaya destek talebi açın
Yetkisiz işlem varsa TXID, emir ID, tarih, IP ve ekran görüntülerini ekleyin.
Güvenli API bakım planı
Haftalık
- Açık emirleri kontrol edin.
- Bot performansını ve hata loglarını inceleyin.
- Beklenmeyen işlem var mı bakın.
Aylık
- API anahtarlarını listeleyin.
- Kullanılmayanları silin.
- İzinleri yeniden değerlendirin.
- IP whitelist doğru mu kontrol edin.
Üç ayda bir
- API anahtarlarını yenilemeyi değerlendirin.
- Secret saklama yöntemini kontrol edin.
- Eski botları kaldırın.
- Alt hesap yapısını gözden geçirin.
Güvenlik olayı sonrası
- Tüm API anahtarlarını silin.
- Yeni key'leri yeni izinlerle oluşturun.
- Şifre ve 2FA'yı yenileyin.
- Cihazları tarayın.
- API erişimi olan ekip üyelerini kontrol edin.
Uygulamalı senaryolar
Senaryo 1: Portföy uygulaması API anahtarı istiyor
Read: Açık Trade: Kapalı Withdraw: Kapalı IP whitelist: Mümkünse açık
Senaryo 2: Grid bot kullanacaksınız
Read: Açık Trade: Açık Withdraw: Kapalı IP whitelist: Açık Vadeli işlem: Gerekmiyorsa kapalı
Botu önce küçük tutarla test edin.
Senaryo 3: API key GitHub'a yüklendi
- Anahtarı hemen silin.
- Hesap hareketlerini kontrol edin.
- Repo geçmişini temizleyin.
- Açık emir ve çekimleri inceleyin.
- Botu yeni güvenli key ile çalıştırın.
Senaryo 4: Bot çekim izni istiyor
Bu kırmızı bayraktır. Trading botun genellikle çekim iznine ihtiyacı yoktur.
Senaryo 5: API anahtarı IP hatası veriyor
Muhtemel nedenler:
- IP whitelist yanlış,
- sunucu IP'si değişti,
- ev interneti dinamik IP aldı,
- bot farklı sunucudan çalışıyor,
- VPN IP değiştirdi.
Geçici olarak IP kısıtlamasını kaldırmak yerine sistemi düzeltin.
Sorun giderme tablosu
Güvenlik kontrol listesi
- ☐ Her uygulama için ayrı API anahtarı oluşturdum.
- ☐ Gereksiz izinleri kapattım.
- ☐ Portföy uygulamasına yalnızca Read izni verdim.
- ☐ Trading botta Withdraw izni kapalı.
- ☐ IP whitelist kullandım.
- ☐ API secret'ı kod içine yazmadım.
- ☐ Secret'ı GitHub'a yüklemedim.
- ☐ .env dosyasını .gitignore içine aldım.
- ☐ Loglarda secret yazdırmıyorum.
- ☐ Kullanılmayan anahtarları sildim.
- ☐ API anahtarlarını düzenli kontrol ediyorum.
- ☐ Botu küçük tutarla test ettim.
- ☐ Vadeli işlem iznini yalnızca gerekiyorsa açtım.
- ☐ API kullanan üçüncü tarafı araştırdım.
- ☐ Sızıntı durumunda anahtarı nasıl iptal edeceğimi biliyorum.
Sık sorulan sorular
Kripto API anahtarı nedir?
Borsa hesabınızın dış uygulamalarla belirli izinler kapsamında bağlantı kurmasını sağlayan erişim bilgisidir.
API key ve API secret aynı şey mi?
Hayır. API key kimlik bilgisi; API secret istekleri imzalamak için kullanılan gizli bilgidir.
API anahtarıyla para çekilebilir mi?
Yalnızca Withdraw izni açıksa ve borsa koşulları sağlanıyorsa çekim yapılabilir.
Trading bot için çekim izni gerekir mi?
Genellikle hayır. Read ve Trade yeterlidir; Withdraw yüksek risklidir.
IP whitelist nedir?
API anahtarının yalnızca belirli IP adreslerinden kullanılmasını sağlayan güvenlik ayarıdır.
API key GitHub'a yüklendiyse ne yapmalıyım?
Anahtarı hemen borsadan silin, repo geçmişini temizleyin, hesap hareketlerini kontrol edin ve yeni anahtarı güvenli şekilde oluşturun.
Portföy takip uygulamasına hangi izin verilmeli?
Genellikle yalnızca Read izni yeterlidir. Trade ve Withdraw kapalı olmalıdır.
API anahtarı sızarsa borsa hesabım tamamen çalınır mı?
İzinlere bağlıdır. Read gizlilik riski, Trade zarar, Withdraw fon kaybı oluşturabilir.
API anahtarı ile 2FA atlanır mı?
Bazı API işlemleri kullanıcı arayüzündeki 2FA akışından farklı çalışabilir; izinler çok dikkatli sınırlandırılmalıdır.
Sonuç
Kripto borsası API anahtarları doğru kullanıldığında bot, portföy takibi ve muhasebe işlemlerini kolaylaştırır. Ancak yanlış izinlerle oluşturulan veya kötü saklanan bir API anahtarı ciddi güvenlik açığıdır.
En güvenli yaklaşım:
- Her uygulama için ayrı API anahtarı oluşturmak,
- yalnızca gerekli izinleri vermek,
- çekim iznini kapalı tutmak,
- IP whitelist kullanmak,
- secret'ı koda veya GitHub'a yazmamak,
- kullanılmayan anahtarları silmek,
- sızıntı durumunda anahtarı hemen iptal etmektir.
🔗 Bilgi Kaynakları ve Referanslar
- Binance Support - How to Create API Keys on Binance
- Binance Developers - API Key Permission
- Binance Academy - What Are API Keys and Security Types?
- Kraken Support - API Key Security
- Kraken Developers - API Key Permissions
- Coinbase Developer Platform - API Security Best Practices
- Coinbase Developer Platform - Authentication Overview
- OKX Help - API FAQ
- OKX API Docs - API Key Security
- Crypto.com Help - API
