API-avaimet

Viimeksi päivitetty: 20. elokuuta 2026

API-avaimet antavat automaattisille järjestelmille, kaupankäyntiboteille, toimintaskripteille, raportointiputkistoille ja FIX-kaupankäyntisessioille ohjelmallisen pääsyn organisaatiosi tileihin. Tässä artikkelissa käsitellään API-avainten käyttöoikeusmallia, avainten tilimäärityksiä, organisaation hallinnon soveltamista avainten käynnistämiin toimiin sekä avainten hallinnan hallinnointia.

API-avaimet eivät ole tunnistetiedoilla varustettuja jäseniä. Niillä on oma, yksinkertaisempi käyttöoikeusmalli:

Jäsen

API-avain

Todennus

Henkilökohtainen kirjautuminen 2FA:lla

API-avaimen tunnistetiedot

Käyttöliittymäpääsy

Kyllä

Ei, vain API

Käyttöoikeusmalli

Työnkulkuprofiili + tiliroolit

API-avaimen käyttöoikeudet sovelletaan kaikkiin valittuihin tileihin

Tilikohtainen vaihtelu

Kyllä, roolit voivat myöntää eri käyttöoikeuksia eri tileille

Ei, avaimen käyttöoikeudet koskevat kaikkia valittuja tilejä yhtenäisesti

Voi aloittaa nosto- ja siirtopyyntöjä

Kyllä, oikeuksien puitteissa

Kyllä, oikeuksien puitteissa

Voi hyväksyä pyyntöjä

Kyllä, paitsi omia

Ei koskaan

Hallinnolliset työnkulut

Kyllä, työnkulkuprofiilin mukaisesti

Ei koskaan

Mallit on pidetty tarkoituksella erillään. Jäsenillä on rooleja, profiileja ja tilikohtaiset oikeudet, koska ihmisille kertyy monenlaisia vastuita. Avaimilla on yksinkertaisempi malli – kiinteät oikeudet ja valitut tilit – koska automaation tulee olla rajattua, yhtenäistä ja helposti tarkastettavissa yhdellä silmäyksellä.

API-avain yhdistää kaksi valintaa: mitä se voi tehdä (sen oikeudet) ja missä (sen tilit).

Oikeudet

Ryhmä

Oikeus

Mitä se sallii

Varat

Varoihin kohdistuva kysely

Näytä saldot ja rahoitustila

Talleta

Luo talletusosoitteet ja näytä talletushistoria

Lunasta

Käynnistä nostopyynnöt (katso "Hallinto ja API-avaimet")

Ansaitse

Allokoi ja poista Earn-tuotteiden allokointi

Toimeksiannot

Hae avoimia toimeksiantoja

Näytä avoimet toimeksiannot ja aktiiviset kaupat

Hae suljettuja toimeksiantoja

Näytä toimeksiantohistoria ja valmiit kaupat

Luo ja muokkaa toimeksiantoja

Luo ja muokkaa toimeksiantoja

Peruuta ja sulje toimeksiannot

Peruuta avoimet toimeksiannot ja sulje positiot

Osoitteet

Lisää nosto-osoite

Käynnistä pyynnöt sallittujen osoitteiden lisäämiseksi

Päivitä nosto-osoite

Käynnistä pyynnöt sallittujen osoitteiden muuttamiseksi

Tiedot

Hae kirjanpitotietoja

Näytä tapahtumat ja kirjanpitohistoria

Vie tiedot

Vie tilitiedot raportointia ja täsmäytystä varten

Tilikartta

Jokainen avain yhdistetään yhteen tai useampaan tiliin. Tilit valitaan avainta luotaessa, ja niitä voi muokata myöhemmin. Avaimen käyttöoikeudet koskevat kaikkia valittuja tilejä tasapuolisesti:

  • Avain, jolla on oikeudet Varojen kysely ja Toimeksiantojen luonti ja muokkaus kahdella valitulla tilillä, voi lukea saldoja ja käydä kauppaa molemmilla tileillä – eikä muuta.
  • Avaimella ei voi määrittää tilikohtaisia käyttöoikeuksia. Jos automaatiosi tarvitsee käydä kauppaa yhdellä tilillä mutta vain lukea toista, käytä kahta avainta. Näin jokaisen avaimen vaikutusalue pysyy selkeänä.

Tietyn tilin valitseminen tarvittaessa

Yksityiset API-pyynnöt käyttävät organisaation ensisijaista tiliä, kun account_id on jätetty pois:

bash

Bash

POST /0/private/AddOrder

Toimiaksesi tietyllä tilillä välitä account_id URL-osoitteen kyselyparametrina:

bash

Bash

POST /0/private/AddOrder?account_id=W5PB62NTPNYT6TYH

Välitä se URL-osoitteessa, ei pyyntörungossa. Nimenomainen account_id ohittaa ensisijaisen tilin oletusarvon. Se ei laajenna avaimen tilikarttaa tai käyttöoikeuksia. Jos avain ei voi toimia valitulla tilillä, pyyntö hylätään.

FIX-yhteys

Avaimet, joilla on toimeksiantooikeudet, tukevat FIX-yhteyttä spot-kaupankäyntiin REST- ja WebSocket-rajapintojen rinnalla. FIX-istunto käyttää samoja käyttöoikeuksia ja tilikarttaa kuin sen taustalla oleva avain: se käy kauppaa ainoastaan avaimen valituilla tileillä avaimen käyttöoikeuksien puitteissa. FIX-toimeksiantovirtaa käyttävät yritykset varaavat tyypillisesti yhden avaimen istuntoa kohti, rajattuna pöydän käyttämille tileille.

Huomautus:

WebSocket-kaupankäynti muilla kuin päätilillä ei ole vielä käytettävissä API-avaimille – se on toistaiseksi vain omistajien käytettävissä. Lisätilien automaattisiin toimeksiantoihin käytä REST- tai FIX-rajapintaa. Katso Saatavuus ja rajoitukset.

Tietoturva-asetukset

Asetus

Kuvaus

Avaimen vanhentuminen

Valinnainen päivämäärä, jonka jälkeen avain lakkaa toimimasta

Kyselyn alku- ja loppupäivämäärä

Rajaa datahaut tietylle aikavälille

WebSocket-yhteydet

Ota reaaliaikainen suoratoisto käyttöön tai poista se käytöstä

Mukautettu nonce-ikkuna

Nonce-ikkunan säätö toistohyökkäyssuojaukseen suurtaajuisessa käytössä

IP-rajoitukset

Rajaa avaimen käyttö tiettyihin IP-osoitteisiin tai CIDR-alueisiin

Vinkki:

Anna jokaiselle avaimelle vain ne oikeudet, tilit ja IP-rajoitukset, jotka sen tehtävä edellyttää. Käytä erillistä avainta kullekin järjestelmälle – yksi Kaupankäyntibotille, yksi raportointiin – jotta peruuttaminen pysyy täsmällisenä.

Organisaation hallinto koskee sekä avainten toimintaa että niiden hallinnointia.

Avainten toiminta

Jäsenille sovellettava kahden kategorian sääntö pätee avaimiin samalla tavalla:

  • Suorat toiminnot suoritetaan välittömästi. Kaupankäynti, Earn, saldokyselyt, kirjanpitokyselyt ja tietojen vienti suoritetaan heti, avaimen oikeuksien ja tilien puitteissa.
  • Hallinnoidut toiminnot luovat pyyntöjä. Avaimen käynnistämä nosto tai osoitemuutos menee samaan käsittelyjonoon kuin jäsenen käynnistämä: työnkulun käytäntö ratkaisee, suoritetaanko se välittömästi vai jääkö se odottamaan hyväksyntää.

Avain voi ainoastaan käynnistää hallinnoituja pyyntöjä. Avaimilla ei koskaan ole hyväksymisoikeutta – tehtävien eriyttäminen edellyttää, että jokaisen hyväksynnän tekee ihminen, eikä skripti voi korvata tätä harkintaa. Kun Nostopyyntökäytäntö edellyttää kahta hyväksyntää, avaimen käynnistämä nosto odottaa kahta jäsentä – aivan kuten jäsenen käynnistämäkin nosto.

Onnistunut kutsu ei tarkoita suoritettua nostoa

Rakenna automaatiosi tämä asynkronisuus huomioiden. WithdrawFunds palauttaa approval_request_id:n sekä refid:n:

bash

Bash

{
  "error": [],
  "result": {
    "refid": "FTcLNGa-4ZWmo4GCo8wrBNZz5v53v9",
    "approval_request_id": "656a021a-1d55-42c9-853a-aea57bf5abd1"
  }
}
  • refid vahvistaa, että pyyntö on olemassa – ei että varat ovat siirtyneet. Summa lukitaan lähdetilille lähetyshetkellä ja selvitetään vasta, kun pyyntö on hyväksytty. Katso Varat lukitaan lähetyshetkellä.
  • approval_request_id on hyväksynnän käsittelytunniste, jota nosto odottaa. Tallenna se omaan nostokirjanpitoosi.
  • Hyväksyntää odottavat nostot eivät näy WithdrawStatus-vastauksessa. Hylätty tai vanhentunut pyyntö ei luo nostokirjausta lainkaan, joten puuttuminen WithdrawStatus-vastauksesta ei tarkoita, että nostoa ei olisi lähetetty.

Automaatio, joka pitää refid-tunnistetta suoritusvahvistuksena, raportoi nostot selvitetyiksi niiden odottaessa hyväksyntäjonossa. Täsmäytys, joka päättelee ”ei WithdrawStatus-vastauksessa, siis ei koskaan lähetetty”, on väärässä sekä odottavien että hylättyjen pyyntöjen osalta.

Avaimilla ei myöskään ole pääsyä hallinnollisiin työnkulkuihin. Tiimin käyttöoikeuksien, API-avainten, tilien, osoitteiden (osoitepyyntöjen käynnistämisen lisäksi) ja käytäntöjen hallinta kuuluu vain Jäsenille.

Avainten hallinta

API-avainten luominen, muokkaaminen ja peruuttaminen on hallinnoitu toimenpide, joka kuuluu erilliseen Hallinnoi API-avaimia -työnkulkuun – erillään Hallinnoi tiimiä ja käyttöoikeuksia -työnkulusta. Erottelu on merkityksellinen kahdella tavalla:

  • Eri järjestelmänvalvojat. Voit antaa operatiiviselle insinöörille oikeuden hallita avaimia ilman mahdollisuutta muuttaa Jäsenten käyttöoikeuksia, ja päinvastoin.
  • Eri käytännöt. Avainten hallinnalla voi olla omat hyväksyntävaatimuksensa. Monet organisaatiot edellyttävät itsenäistä hyväksyntää avaimen luomiseen tai muokkaamiseen – uusi tunniste on uusi pääsytie tileillesi – mutta pitävät peruuttamisen nopeana.
  1. Siirry API-avaimiin ja valitse Luo avain.
  2. Nimeä avain sen käyttötarkoituksen mukaan – järjestelmän ja toiminnon perusteella – jotta sen tehtävä on selvä tarkistuksissa ja tietoturvatapahtuissa.
  3. Valitse avaimen käyttöoikeudet.
  4. Valitse tilit, joilla avain toimii. Käyttöoikeudet koskevat kaikkia valittuja tilejä yhdenmukaisesti.
  5. Määritä tietoturva-asetukset: vanhentumispäivä, IP-rajoitukset ja nonce-ikkuna.
  6. Tarkista tiedot ja vahvista. Jos Hallinnoi API-avaimia -käytäntö edellyttää hyväksyntää, pyyntö odottaa tarvittavia hyväksyntöjä ennen kuin avain myönnetään.
Huomio:

Avaimen käyttöoikeuksien tai tilien muokkaaminen sekä avaimen peruuttaminen kulkevat saman hallitun prosessin kautta.

Vianmääritys

Kutsu loi nostopyynnön, ja Nostopyyntö-käytäntö pidättää sen hyväksyntää varten. Tarkista Pyynnöt-sivu – pyyntö näkyy siellä avaimen käynnistämänä ja odottaa jäsenten tarvittavia hyväksyntöjä. Hallintomalli toimii tarkoitetulla tavalla: automaatio ehdottaa, ihmiset hyväksyvät.

Summa on lukittu lähtötilillä pyynnön odottaessa, joten se on jo varattuna nostoa varten. Seuraa pyyntöä kutsun palauttaman approval_request_id-tunnisteen avulla.

Virheellinen tili ei kuulu avaimen valittuihin tileihin. Avain toimii vain valituilla tileillä. Muokkaa avainta lisätäksesi tilin – huomioi, että avaimen kaikki käyttöoikeudet koskevat myös sitä, koska avaimilla ei ole tilikohtaisia eroja. Jos tämä on liian laaja, luo toinen avain rajattuna uudelle tilille.

Yhdellä avaimella ei voi asettaa eri käyttöoikeuksia tilikohtaisesti. Luo kaksi avainta: kaupankäyntiavain, joka on yhdistetty tiliin A, ja vain luku -avain, joka on yhdistetty tiliin B. Suppeammat avaimet ovat myös helpompia tarkastaa ja turvallisempia peruuttaa.

API-avainten hallinta -työnkulku edellyttää todennäköisesti hyväksyntää, ja pyyntö on yhä kesken. Avain myönnetään ja sen salaisuus näytetään vasta, kun tarvittavat hyväksynnät on kerätty. Tarkista pyynnön tila Pyynnöt-sivulta.

Ei. Hyväksyntä edellyttää aina, että se tulee ihmiseltä – jäseneltä. Tämä on järjestelmäsääntö, ei konfiguroitava käytäntö. Se tekee usean osapuolen hyväksynnästä merkityksellisen, kun automaatio käynnistää varojen siirtoja.