All
Filtrar por:
¿Cómo deposito efectivo en mi cuenta?
Necesito ayuda con la verificación de la cuenta
¿Por qué no puedo acceder a mi cuenta?
¿Existen comisiones por retirar criptomonedas?
Necesito ayuda para iniciar sesión en mi cuenta
Las claves API otorgan acceso programático a las cuentas de tu Organización a sistemas automatizados, bots de trading, scripts operativos, pipelines de informes y sesiones de trading FIX. Este artículo explica el modelo de permisos de las claves API, cómo se asignan las claves a las cuentas, cómo se aplica la gobernanza de la Organización a las operaciones iniciadas por claves y cómo se administran las propias claves.
Las claves API no son Miembros con credenciales. Tienen su propio modelo de permisos, más sencillo:
Miembro | Clave API | |
|---|---|---|
Autenticación | Inicio de sesión individual con 2FA | Credenciales de clave API |
Acceso a la interfaz | Sí | No, solo API |
Modelo de permisos | Perfil de flujo de trabajo + Roles de cuenta | Permisos de clave API aplicados a las cuentas seleccionadas |
Variación por cuenta | Sí, los roles pueden conceder permisos distintos en distintas cuentas | No, los permisos de la clave se aplican de forma uniforme a todas las cuentas seleccionadas |
Puede iniciar solicitudes de retiro y transferencia | Sí, cuando está permitido | Sí, cuando está permitido |
Puede aprobar solicitudes | Sí, salvo las propias | Nunca |
Flujos de trabajo administrativos | Sí, según su Perfil de flujo de trabajo | Nunca |
Los dos modelos están separados de forma deliberada. Los Miembros tienen roles, perfiles y granularidad por cuenta porque las personas acumulan responsabilidades diversas. Las claves siguen un modelo plano de alcance y cuentas porque la automatización debe ser concreta, uniforme y fácil de auditar de un vistazo.
Una clave API combina dos selecciones: qué puede hacer (sus permisos) y dónde (sus cuentas).
Permisos
Agrupar | Permiso | Qué permite |
|---|---|---|
Fondos | Consultar fondos | Ver balances y estado de depósito y retiro |
Depositar | Generar direcciones de depósito y ver el historial de depósitos | |
Retirar | Iniciar solicitudes de retiro (ver "Gobernanza y claves API") | |
Earn | Asignar y desasignar productos de Earn | |
Órdenes | Consultar órdenes de apertura | Ver órdenes de apertura y operaciones activas |
Consultar órdenes cerradas | Ver el historial de órdenes y operaciones completadas | |
Crear y modificar órdenes | Colocar y modificar órdenes | |
Cancelar y cerrar órdenes | Cancelar órdenes de apertura y cerrar posiciones | |
Direcciones | Añadir dirección de retiro | Iniciar solicitudes para añadir direcciones en lista blanca |
Actualizar dirección de retiro | Iniciar solicitudes para modificar direcciones en lista blanca | |
Datos | Consultar el libro mayor | Ver el historial de transacciones y del libro mayor |
Exportar datos | Exportar datos de la cuenta para informes y conciliación |
Asignación de cuentas
Cada clave se asigna a una o varias cuentas, seleccionadas al crearla y modificables posteriormente. Los permisos de la clave se aplican de forma uniforme a todas las cuentas seleccionadas:
Selecciona una cuenta específica cuando sea necesario
Las solicitudes de API privadas usan la cuenta principal de la organización cuando se omite account_id:
Bash
POST /0/private/AddOrderPara operar en una cuenta específica, pasa account_id como parámetro de consulta en la URL:
Bash
POST /0/private/AddOrder?account_id=W5PB62NTPNYT6TYHPásalo en la URL, no en el cuerpo de la solicitud. Un account_id explícito tiene prioridad sobre la cuenta principal predeterminada. No amplía la asignación de cuentas ni los permisos de la clave. Si la clave no puede operar en la cuenta seleccionada, la solicitud se rechaza.
Conectividad FIX
Las claves con permisos de órdenes admiten conectividad FIX para trading spot, junto con las API REST y WebSocket. Una sesión FIX hereda los permisos y la asignación de cuentas de la clave asociada: opera únicamente en las cuentas seleccionadas por la clave y dentro de sus permisos. Las empresas con flujo de órdenes FIX suelen asignar una clave por sesión, limitada a las cuentas que opera el escritorio.
El trading por WebSocket en cuentas distintas a la cuenta principal aún no está disponible para las claves de API; por ahora es una funcionalidad exclusiva del propietario (Owner). El flujo de órdenes automatizado en cuentas adicionales debe usar REST o FIX. Consulta Disponibilidad y limitaciones.
Configuración de seguridad
Ajuste | Descripción |
|---|---|
Vencimiento de la clave | Fecha opcional a partir de la cual la clave deja de funcionar |
Fecha de inicio / fin de consulta | Limita las consultas de datos a un intervalo de fechas |
Conexiones WebSocket | Activa o desactiva el streaming en tiempo real |
Personalizar nonce window | Ajuste de protección ante repetición para uso de alta frecuencia |
Restricciones de IP | Limita el uso de la clave a direcciones IP o rangos CIDR específicos |
Asigna a cada clave los permisos mínimos, el menor número de cuentas y las restricciones de IP más estrictas que le permitan cumplir su función. Usa claves separadas por sistema (una para el bot de trading, otra para los informes) para que las revocaciones sean precisas y no afecten al resto.
La gobernanza de la organización se aplica tanto a lo que hacen las claves como a cómo se gestionan.
Lo que hacen las claves
La regla de dos categorías para los miembros se aplica a las claves del mismo modo:
Una clave solo puede iniciar solicitudes gobernadas. Las claves nunca tienen permiso de aprobación: la separación de funciones exige un miembro humano para cada aprobación, y un script no puede sustituir ese criterio. Cuando la política de solicitudes de retiro exige dos aprobaciones, un retiro iniciado por una clave espera a dos miembros, exactamente igual que uno iniciado por un miembro.
Una llamada exitosa no es un retiro completado
Diseña tu automatización teniendo en cuenta esa asincronía. WithdrawFunds devuelve approval_request_id junto con refid:
Bash
{
"error": [],
"result": {
"refid": "FTcLNGa-4ZWmo4GCo8wrBNZz5v53v9",
"approval_request_id": "656a021a-1d55-42c9-853a-aea57bf5abd1"
}
}WithdrawStatus no significa que no se haya enviado.Cualquier automatización que tome un refid como prueba de que la operación se ha completado informará de retiros como liquidados mientras permanecen en la cola de aprobación, y cualquier conciliación que deduzca "no aparece en WithdrawStatus, por lo tanto nunca se envió" será incorrecta tanto para las solicitudes pendientes como para las rechazadas.
Las claves tampoco tienen acceso a los flujos de trabajo administrativos. La gestión del acceso del equipo, las claves API, las cuentas, las direcciones (salvo el inicio de solicitudes de dirección) y las políticas es exclusiva de los Miembros.
Cómo se gestionan las claves
Crear, editar y revocar claves API es una operación gobernada dentro del flujo de trabajo específico Manage API Keys, independiente de Manage Team & Access. Esta separación es relevante por dos motivos:
El secreto de la clave se muestra una única vez, en el momento de creación. Guárdalo de forma segura antes de salir de la pantalla; no podrás recuperarlo más adelante.
La edición de permisos o cuentas de una clave, así como su revocación, siguen el mismo proceso de gobernanza.
La llamada ha generado una solicitud de retiro que la política de solicitudes de retiro retiene pendiente de aprobación. Consulta la página de Solicitudes; la solicitud aparece allí con la clave como iniciadora, pendiente de las aprobaciones de Miembros requeridas. Así funciona el modelo de gobernanza según lo previsto: la automatización propone, las personas aprueban.
El importe queda bloqueado en la cuenta de origen mientras la solicitud está pendiente, por lo que ya está reservado para el retiro. Haz el seguimiento de la solicitud con el approval_request_id devuelto con la llamada.
La cuenta con errores no está incluida en el mapeo de cuentas de la clave. Una clave solo actúa sobre las cuentas que tiene asignadas. Edita la clave para añadir la cuenta. Ten en cuenta que todos los permisos de la clave se aplicarán también allí, ya que las claves no admiten variación por cuenta. Si ese alcance es demasiado amplio, crea una segunda clave limitada a la nueva cuenta.
Una sola clave no puede tener permisos distintos según la cuenta. Crea dos claves: una de trading asignada a la cuenta A y una de solo lectura asignada a la cuenta B. Las claves con alcance reducido son también más fáciles de auditar y más seguras de revocar.
El flujo de trabajo Manage API Keys probablemente requiere aprobación y la solicitud sigue pendiente. La clave se emite, y su secreto se muestra, solo después de recibir las aprobaciones necesarias. Comprueba el estado de la solicitud en la página Solicitudes.
No. La aprobación siempre requiere la intervención de un miembro humano. Esta es una regla del sistema, no una política configurable: es lo que garantiza que la aprobación multiparte sea significativa cuando la automatización inicia movimientos de fondos.