KipInCrypto LogoKipInCryptoEN
Güvenlik ve dolandırıcılık önleme

Kripto Borsası API Anahtarı Güvenliği: Bot, Uygulama ve Üçüncü Taraf Bağlantı Rehberi

Token izinleri ve revoke guvenlik kontrolu kapak gorseli

🛡️ Güvenlik Protokolü ve Önlemler

  • Saldırı Yöntemi: Clipboard Hijacking, Phishing, Adres Zehirlenmesi ve Sosyal Mühendislik.
  • Risk İşaretleri: İşlem geçmişinde tanınmayan küçük tutarlı transferler, değişen kopyalama adresleri.
  • Korunma Adımları: Donanım cüzdan kullanımı, adres beyaz listesi (whitelist) ve işlem öncesi manuel adres doğrulaması.
  • Olay Yaşanırsa Yapılacaklar: İlgili borsayla derhal iletişime geçin, API anahtarlarını pasif edin ve şifrenizi sıfırlayın.
🛡️ Editoryal Şeffaflık ve GüvenGörüntüle ↓

Yazar ve Editoryal Denetim: KipInCrypto Editör Ekibi

Bilgi Doğruluğu: Bu rehberdeki adımlar, borsa komisyon oranları ve yasal bilgiler resmi borsa yardım merkezleri ve kamu tebliğleriyle doğrulanmıştır.
🔒Güvenlik İlkesi: KipInCrypto sizden asla özel anahtar, şifre veya cüzdan kurtarma kelimelerini istemez. Resmi borsa siteleri haricinde şifrenizi girmeyin.

Öne çıkan kısa cevap

İlgili rehberler

Kripto borsası API anahtarı; botların, portföy uygulamalarının, muhasebe araçlarının veya özel yazılımların borsa hesabınıza belirli izinlerle bağlanmasını sağlayan erişim bilgisidir.

API anahtarı güvenli kullanılmazsa saldırgan:

  • bakiyenizi görebilir,
  • emir açıp kapatabilir,
  • vadeli işlemlerde zarar oluşturabilir,
  • API çekim izni açıksa fon çekebilir,
  • hesabınızı manipülatif işlemler için kullanabilir.

Bu rehber kimler için?

Bu rehber:

  • trading bot kullanmak isteyenler,
  • portföy takip uygulaması bağlayanlar,
  • muhasebe veya vergi aracı kullananlar,
  • arbitraj, grid, copy trade veya alarm botu kuranlar,
  • API key, API secret ve passphrase farkını anlamayanlar,
  • Binance, Kraken, OKX, Coinbase veya başka borsada API anahtarı oluşturanlar,
  • API anahtarını yanlışlıkla GitHub'a yükleyenler,
  • üçüncü taraf botlara borsa erişimi vermek isteyenler,
  • şirket veya ekip hesabı yönetenler

için hazırlanmıştır.

Kritik risk uyarısı

API anahtarı, “sadece teknik bağlantı bilgisi” gibi görünse de ciddi yetki verebilir.

Şunları asla yapmayın:

  • API secret'ı Telegram, Discord veya e-posta ile göndermeyin.
  • API key'i kod içine düz metin olarak yazmayın.
  • GitHub'a, Replit'e, Vercel loglarına veya açık sunucuya koymayın.
  • Bot ihtiyacı yoksa Trade izni vermeyin.
  • Çok zorunlu değilse Withdraw / çekim izni açmayın.
  • IP kısıtlaması olmadan yüksek yetkili API anahtarı kullanmayın.
  • Başkasının verdiği bot dosyasına kendi API anahtarınızı yapıştırmayın.
  • “Kâr garantili bot” için çekim yetkili API anahtarı oluşturmayın.

API anahtarı nedir?

API anahtarı, borsa hesabınızla dış bir yazılım arasında yetkili bağlantı kuran kimlik bilgisidir.

API Key: Genel anahtar / kimlik API Secret: Gizli imzalama anahtarı Passphrase: Bazı borsalarda ek güvenlik ifadesi

Bu bilgilerle yazılım:

  • bakiye sorgulayabilir,
  • emir geçmişi alabilir,
  • yeni emir açabilir,
  • emir iptal edebilir,
  • transfer geçmişi okuyabilir,
  • bazı durumlarda çekim başlatabilir.

Her API anahtarına aynı yetkiler verilmez.

API izinleri ne anlama gelir?

Read / Okuma izni

Bot veya uygulama yalnızca veri görebilir:

  • bakiye,
  • emir geçmişi,
  • işlem geçmişi,
  • açık emirler,
  • hesap bilgileri.

Portföy takip uygulaması için çoğu zaman yalnızca okuma izni yeterlidir.

Trade / Alım-satım izni

Bot emir açabilir, emir iptal edebilir ve işlem yapabilir.

Riskler:

  • yanlış bot zarar ettirebilir,
  • saldırgan kötü fiyatla işlem yaptırabilir,
  • vadeli işlemlerde likidasyon riski doğabilir,
  • hesap manipülasyon amacıyla kullanılabilir.

Withdraw / Çekim izni

API anahtarıyla hesaptan kripto çekimi yapılabilir. En riskli izindir.

Çoğu kullanıcı ve bot için çekim izni gereksizdir. Yalnızca zorunlu, kurumsal ve sıkı IP kısıtlamalı sistemlerde düşünülmelidir.

Internal transfer / hesap içi transfer

Bazı borsalarda ana hesap, alt hesap, fonlama, spot veya vadeli cüzdanlar arasında API ile transfer yapılabilir. Saldırgan doğrudan çekim yapamasa bile fonları riskli bölümlere taşıyabilir.

En güvenli API anahtarı nasıl olmalı?

Portföy takip uygulaması için

Read: Açık Trade: Kapalı Withdraw: Kapalı IP whitelist: Mümkünse açık

Trading bot için

Read: Açık Trade: Açık Withdraw: Kapalı IP whitelist: Açık Vadeli işlem izni: Sadece gerekiyorsa

Muhasebe/vergi aracı için

Read: Açık Trade: Kapalı Withdraw: Kapalı IP whitelist: Mümkünse açık Zaman sınırı: Mümkünse açık

Kurumsal otomasyon için

Minimum izin IP whitelist zorunlu Ayrı alt hesap Günlük limit Log takibi Düzenli key rotasyonu Acil iptal prosedürü

IP whitelist nedir?

IP whitelist, API anahtarının yalnızca belirli IP adreslerinden kullanılmasını sağlayan güvenlik ayarıdır.

API anahtarı yalnızca 203.0.113.10 IP adresinden çalışsın. Başka yerden gelen API isteği reddedilsin.

IP whitelist yoksa anahtar sızdığı anda dünyanın herhangi bir yerinden denenebilir.

Borsalara göre önemli API güvenlik notları

Binance

IP kısıtlaması olmayan anahtarlar için okuma dışındaki izinler sınırlı olabilir. Çekim izni için IP access restriction gerekebilir.

Kraken

API anahtarına erişen kişi hesapta hassas işlemler yapabilir. API key, secret ve QR bilgileri kullanıcı adı/parola kadar kritik kabul edilmelidir. IP whitelist, key expiration ve izin sınırlama kullanılmalıdır.

Coinbase

API anahtarları koda gömülmemeli, kaynak ağacında saklanmamalı ve versiyon kontrolüne yüklenmemelidir. Ortam değişkenleri veya güvenli secret yönetimi kullanılmalıdır.

OKX

API anahtarı izinleri Read, Trade ve Withdraw olarak yönetilebilir; güvenlik için IP bağlamak önerilir.

API anahtarı oluştururken adım adım güvenli kurulum

Adım 1: Amacı netleştirin

  • sadece portföy takibi mi,
  • spot işlem botu mu,
  • vadeli işlem mi,
  • muhasebe/vergi raporu mu,
  • şirket içi sistem mi?

Amaç net değilse API anahtarı oluşturmayın.

Adım 2: Yeni ve ayrı anahtar oluşturun

Her uygulama için ayrı API anahtarı oluşturun.

Yanlış:

Tüm botlar ve portföy uygulamaları aynı API anahtarını kullanıyor.

Doğru:

Bot-Spot-ReadTrade Vergi-Araci-ReadOnly Portfoy-Takip-ReadOnly

Adım 3: Yetkileri minimumda tutun

“Belki gerekir” diyerek Trade veya Withdraw açmayın.

Adım 4: Çekim iznini kapalı bırakın

Trading botun para çekmesine gerek yoktur. Bot alım-satım yapacaksa Read ve Trade yeterli olmalıdır.

Adım 5: IP whitelist ekleyin

Bot sunucuda çalışıyorsa sabit IP kullanın. Ev interneti dinamik IP ise IP değişebileceğini unutmayın.

Adım 6: API secret'ı güvenli saklayın

Güvenli seçenekler:

  • secret manager,
  • şifreli parola yöneticisi,
  • sunucu ortam değişkeni,
  • erişim kısıtlı yapılandırma dosyası.

Kaçının:

  • düz metin .txt,
  • masaüstü not dosyası,
  • ekran görüntüsü,
  • e-posta,
  • GitHub,
  • WhatsApp,
  • Telegram.

Adım 7: Küçük test yapın

Önce küçük bakiye ve düşük yetkili anahtarla test edin.

Adım 8: Log ve uyarı kurun

  • bilinmeyen IP'den API isteği,
  • beklenmeyen emir,
  • çok sayıda iptal,
  • vadeli işlem açılışı,
  • API hata oranı,
  • yeni API anahtarı oluşturma bildirimi.

Adım 9: Kullanılmayan anahtarları silin

Ayda bir kontrol edin ve gereksizleri silin.

API anahtarını nerede saklamalısınız?

Kötü saklama örnekleri

config.py içine yazmak .env dosyasını GitHub'a yüklemek Google Drive'da düz metin tutmak Bot paneline herkesin görebileceği şekilde yazmak Sunucu loglarında key'i basmak Ekran görüntüsü almak

Daha güvenli yöntemler

.env dosyasını versiyon kontrolünden hariç tutmak Secret manager kullanmak Sunucu erişimini kısıtlamak Anahtarı şifreli parola yöneticisinde saklamak Loglarda secret maskeleme yapmak Düzenli key rotasyonu yapmak

GitHub'a yanlışlıkla yüklendiyse

Anahtarı dosyadan silmek yetmez; Git geçmişinde kalmış olabilir.

  1. API anahtarını borsadan hemen iptal edin.
  2. Yeni anahtar oluşturun.
  3. Git geçmişinden temizleme yapın.
  4. Repo erişimlerini kontrol edin.
  5. Bot loglarını inceleyin.
  6. Hesapta yetkisiz işlem var mı bakın.

Üçüncü taraf botlara API anahtarı vermek güvenli mi?

Her zaman risklidir.

Sorulması gerekenler:

  1. Bot hangi izinleri istiyor?
  2. Withdraw izni istiyor mu?
  3. IP whitelist sağlıyor mu?
  4. Şirket kim?
  5. Kod açık kaynak mı?
  6. Anahtarlar nerede saklanıyor?
  7. Güvenlik denetimi var mı?
  8. API anahtarları şifreli mi?
  9. Kullanıcı yorumları gerçek mi?
  10. Bot zarar ederse sorumluluk kimde?
  11. “Kâr garantisi” iddiası var mı?
  12. Anahtarı silince erişim gerçekten kesiliyor mu?

API anahtarı sızarsa ne olur?

Sadece Read izni varsa

Saldırgan bakiyenizi ve işlem geçmişinizi görebilir; doğrudan işlem yapamaz ancak gizlilik kaybı ve sosyal mühendislik riski oluşur.

Trade izni varsa

Saldırgan:

  • zarar ettiren emirler açabilir,
  • düşük likiditeli paritelerde kötü fiyatla işlem yaptırabilir,
  • vadeli işlemlerde kaldıraç açabilir,
  • pozisyonu likide edebilir,
  • hesabı manipülasyon amacıyla kullanabilir.

Withdraw izni varsa

Saldırgan fonları çekebilir. En kritik senaryodur.

API anahtarı sızdıysa ilk 10 dakika

1. API anahtarını hemen silin

Sadece botu kapatmak yetmez; borsanın API yönetim ekranından anahtarı iptal edin.

2. Tüm açık emirleri kontrol edin

Beklenmeyen emirleri iptal edin.

3. Vadeli işlemleri kontrol edin

Açık pozisyon, kaldıraç ve marjin durumunu inceleyin.

4. Çekim geçmişini kontrol edin

Withdraw izni açıksa çekim yapılmış mı kontrol edin.

5. API loglarını inceleyin

IP adresleri, istek zamanları, endpointler ve emir geçmişini kontrol edin.

6. Parolayı ve 2FA'yı yenileyin

API sızıntısı daha büyük hesap ele geçirilmesinin parçası olabilir.

7. API kullanan uygulamaları durdurun

Yeni güvenli anahtar oluşturmadan botları çalıştırmayın.

8. Borsaya destek talebi açın

Yetkisiz işlem varsa TXID, emir ID, tarih, IP ve ekran görüntülerini ekleyin.

Güvenli API bakım planı

Haftalık

  • Açık emirleri kontrol edin.
  • Bot performansını ve hata loglarını inceleyin.
  • Beklenmeyen işlem var mı bakın.

Aylık

  • API anahtarlarını listeleyin.
  • Kullanılmayanları silin.
  • İzinleri yeniden değerlendirin.
  • IP whitelist doğru mu kontrol edin.

Üç ayda bir

  • API anahtarlarını yenilemeyi değerlendirin.
  • Secret saklama yöntemini kontrol edin.
  • Eski botları kaldırın.
  • Alt hesap yapısını gözden geçirin.

Güvenlik olayı sonrası

  • Tüm API anahtarlarını silin.
  • Yeni key'leri yeni izinlerle oluşturun.
  • Şifre ve 2FA'yı yenileyin.
  • Cihazları tarayın.
  • API erişimi olan ekip üyelerini kontrol edin.

Uygulamalı senaryolar

Senaryo 1: Portföy uygulaması API anahtarı istiyor

Read: Açık Trade: Kapalı Withdraw: Kapalı IP whitelist: Mümkünse açık

Senaryo 2: Grid bot kullanacaksınız

Read: Açık Trade: Açık Withdraw: Kapalı IP whitelist: Açık Vadeli işlem: Gerekmiyorsa kapalı

Botu önce küçük tutarla test edin.

Senaryo 3: API key GitHub'a yüklendi

  1. Anahtarı hemen silin.
  2. Hesap hareketlerini kontrol edin.
  3. Repo geçmişini temizleyin.
  4. Açık emir ve çekimleri inceleyin.
  5. Botu yeni güvenli key ile çalıştırın.

Senaryo 4: Bot çekim izni istiyor

Bu kırmızı bayraktır. Trading botun genellikle çekim iznine ihtiyacı yoktur.

Senaryo 5: API anahtarı IP hatası veriyor

Muhtemel nedenler:

  • IP whitelist yanlış,
  • sunucu IP'si değişti,
  • ev interneti dinamik IP aldı,
  • bot farklı sunucudan çalışıyor,
  • VPN IP değiştirdi.

Geçici olarak IP kısıtlamasını kaldırmak yerine sistemi düzeltin.

Sorun giderme tablosu

Güvenlik kontrol listesi

  • ☐ Her uygulama için ayrı API anahtarı oluşturdum.
  • ☐ Gereksiz izinleri kapattım.
  • ☐ Portföy uygulamasına yalnızca Read izni verdim.
  • ☐ Trading botta Withdraw izni kapalı.
  • ☐ IP whitelist kullandım.
  • ☐ API secret'ı kod içine yazmadım.
  • ☐ Secret'ı GitHub'a yüklemedim.
  • ☐ .env dosyasını .gitignore içine aldım.
  • ☐ Loglarda secret yazdırmıyorum.
  • ☐ Kullanılmayan anahtarları sildim.
  • ☐ API anahtarlarını düzenli kontrol ediyorum.
  • ☐ Botu küçük tutarla test ettim.
  • ☐ Vadeli işlem iznini yalnızca gerekiyorsa açtım.
  • ☐ API kullanan üçüncü tarafı araştırdım.
  • ☐ Sızıntı durumunda anahtarı nasıl iptal edeceğimi biliyorum.

Sık sorulan sorular

Kripto API anahtarı nedir?

Borsa hesabınızın dış uygulamalarla belirli izinler kapsamında bağlantı kurmasını sağlayan erişim bilgisidir.

API key ve API secret aynı şey mi?

Hayır. API key kimlik bilgisi; API secret istekleri imzalamak için kullanılan gizli bilgidir.

API anahtarıyla para çekilebilir mi?

Yalnızca Withdraw izni açıksa ve borsa koşulları sağlanıyorsa çekim yapılabilir.

Trading bot için çekim izni gerekir mi?

Genellikle hayır. Read ve Trade yeterlidir; Withdraw yüksek risklidir.

IP whitelist nedir?

API anahtarının yalnızca belirli IP adreslerinden kullanılmasını sağlayan güvenlik ayarıdır.

API key GitHub'a yüklendiyse ne yapmalıyım?

Anahtarı hemen borsadan silin, repo geçmişini temizleyin, hesap hareketlerini kontrol edin ve yeni anahtarı güvenli şekilde oluşturun.

Portföy takip uygulamasına hangi izin verilmeli?

Genellikle yalnızca Read izni yeterlidir. Trade ve Withdraw kapalı olmalıdır.

API anahtarı sızarsa borsa hesabım tamamen çalınır mı?

İzinlere bağlıdır. Read gizlilik riski, Trade zarar, Withdraw fon kaybı oluşturabilir.

API anahtarı ile 2FA atlanır mı?

Bazı API işlemleri kullanıcı arayüzündeki 2FA akışından farklı çalışabilir; izinler çok dikkatli sınırlandırılmalıdır.

Sonuç

Kripto borsası API anahtarları doğru kullanıldığında bot, portföy takibi ve muhasebe işlemlerini kolaylaştırır. Ancak yanlış izinlerle oluşturulan veya kötü saklanan bir API anahtarı ciddi güvenlik açığıdır.

En güvenli yaklaşım:

  1. Her uygulama için ayrı API anahtarı oluşturmak,
  2. yalnızca gerekli izinleri vermek,
  3. çekim iznini kapalı tutmak,
  4. IP whitelist kullanmak,
  5. secret'ı koda veya GitHub'a yazmamak,
  6. kullanılmayan anahtarları silmek,
  7. sızıntı durumunda anahtarı hemen iptal etmektir.

🔗 Bilgi Kaynakları ve Referanslar