All
Filtrovat podle:
Jak vložím hotovost na svůj účet?
Potřebuji pomoc s ověřením účtu
Proč nemám přístup ke svému účtu?
Účtují se poplatky za výběr krypta?
Potřebuji pomoc s přihlášením ke svému účtu
Oprávnění Přidat adresy pro výběr umožňuje API klíči přidávat a odebírat adresy pro výběr na vašem účtu Kraken. Tento článek popisuje, co toto oprávnění dělá, jaká bezpečnostní rizika přináší a jak svůj účet chránit.
Pokud povolíte oprávnění Přidat adresy pro výběr na API klíči, může každá aplikace nebo služba, která tento klíč používá:
Držitel API klíče tak může změnit, kam lze vaše prostředky odeslat, aniž by se přihlásil na kraken.com nebo použil aplikaci Kraken.
Povolení tohoto oprávnění výrazně zvyšuje potenciální dopad v případě, že dojde ke kompromitaci vašeho API klíče. Před jeho povolením pečlivě zvažte níže uvedená rizika.
Pokud útočník získá váš API klíč (prostřednictvím úniku dat, phishingu, malwaru nebo jiným způsobem), může přidat vlastní adresu pro výběr k vašemu účtu. V kombinaci s oprávněním Vybrat prostředky by útočník mohl vybrat vaše aktiva na adresu, kterou sám kontroluje.
Mnoho klientů propojuje API klíče se službami třetích stran, jako jsou sledovače portfolia, obchodní boty nebo nástroje pro daňové výkaznictví. Pokud udělíte oprávnění Přidat adresy pro výběr klíči, který používá služba třetí strany:
Doporučení: Nikdy neudělujte oprávnění Add Withdrawal Addresses API klíči, který sdílíte s jakoukoliv službou třetí strany. Toto oprávnění povolujte pouze u klíčů používaných v aplikacích, které máte plně pod kontrolou.
Oprávnění Add Withdrawal Addresses se stává zvláště nebezpečným v kombinaci s oprávněním Withdraw Funds na stejném API klíči. Útočník s přístupem ke klíči s oběma oprávněními může přidat vlastní adresu a okamžitě zahájit výběr – vše přes API bez jakéhokoliv dalšího ověření.
Doporučení: Nepovolujte oprávnění Add Withdrawal Addresses a Withdraw Funds na stejném API klíči, pokud to není nezbytně nutné. Používejte samostatné klíče s minimálními oprávněními, která každá aplikace skutečně potřebuje.
Pokud oprávnění Add Withdrawal Addresses skutečně potřebujete, postupujte podle následujících kroků ke snížení rizika.
Omezte API klíč tak, aby byl použitelný pouze z konkrétních IP adres. I v případě odcizení klíče jej nebude možné použít z neautorizované sítě.
Nastavte API klíč tak, aby automaticky vypršel po uplynutí stanovené doby. Omezíte tím časové okno, které má útočník k dispozici pro zneužití kompromitovaného klíče.
Povolujte pouze oprávnění, která vaše aplikace skutečně vyžaduje. Pokud aplikace potřebuje pouze číst data účtu nebo zadávat obchody, neudělujte jí oprávnění pro výběry ani správu adres.
Pro každou aplikaci nebo případ použití vytvořte samostatný API klíč. Pokud dojde ke kompromitaci jednoho klíče, bude ohrožena pouze omezená sada oprávnění.
Pravidelně kontrolujte adresy pro výběr na svém účtu a sledujte protokoly použití API klíčů. Pokud zjistíte neznámé adresy nebo podezřelou aktivitu, API klíč okamžitě zrušte a kontaktujte Podporu Kraken.
Přidejte druhou vrstvu ochrany aktivací 2FA přímo na API klíči. Po aktivaci musí každé volání API s tímto klíčem obsahovat platný kód 2FA – samotný odcizený klíč tedy útočníkovi k provedení změn na vašem účtu nestačí.
Zjistěte více: Jak funguje dvoufaktorové ověření (2FA) pro API klíče?
Akce | Proč je to důležité |
|---|---|
Povolujte pouze na klíčích, které plně ovládáte | Snižuje riziko zneužití třetí stranou |
Nekombinujte s oprávněním Výběr prostředků na stejném klíči (pokud to není nezbytné) | Omezuje škody při kompromitaci klíče |
Povolte whitelisting IP adres | Blokuje použití z neautorizovaných sítí |
Nastavte expiraci klíče | Omezuje dobu použitelnosti odcizeného klíče |
Používejte jeden klíč na aplikaci | Omezuje dosah případného bezpečnostního incidentu |
Pravidelně kontrolujte adresy a aktivitu | Včas odhalí neoprávněné změny |