All
Filtruj według:
Jak mogę wpłacić gotówkę na konto?
Potrzebuję pomocy w weryfikacji konta
Dlaczego nie mogę uzyskać dostępu do konta?
Czy są jakieś opłaty za wypłatę kryptowalut?
Potrzebuję pomocy w zalogowaniu się na konto
Uprawnienie Add Withdrawal Addresses umożliwia kluczowi API dodawanie i usuwanie adresów wypłaty na Twoim Koncie Kraken. Ten artykuł wyjaśnia, do czego służy to uprawnienie, jakie niesie ze sobą zagrożenia dla bezpieczeństwa oraz jakie kroki możesz podjąć, aby chronić swoje konto.
Po włączeniu uprawnienia Add Withdrawal Addresses na kluczu API każda aplikacja lub usługa korzystająca z tego klucza może:
Oznacza to, że posiadacz klucza API może zmieniać adresy, na które mogą zostać wysłane Twoje środki – bez logowania się na kraken.com ani korzystania z aplikacji Kraken.
Włączenie tego uprawnienia znacząco zwiększa potencjalne skutki przejęcia klucza API. Przed jego włączeniem dokładnie rozważ poniższe zagrożenia.
Jeśli atakujący wejdzie w posiadanie Twojego klucza API (w wyniku wycieku danych, phishingu, malware lub w inny sposób), może dodać własny adres wypłaty do Twojego konta. W połączeniu z uprawnieniem Withdraw Funds pozwoliłoby mu to wypłacić Twoje aktywa na adres, który kontroluje.
Wielu klientów łączy klucze API z usługami zewnętrznymi, takimi jak narzędzia do śledzenia portfolio, boty handlowe czy narzędzia do rozliczeń podatkowych. Jeśli przyznasz uprawnienie Add Withdrawal Addresses kluczowi używanemu przez usługę zewnętrzną:
Zalecenie: Nigdy nie przyznawaj uprawnienia Add Withdrawal Addresses kluczowi API, który udostępniasz jakiejkolwiek usłudze zewnętrznej. Włączaj to uprawnienie wyłącznie na kluczach używanych w aplikacjach, nad którymi masz pełną kontrolę.
Uprawnienie Add Withdrawal Addresses staje się szczególnie niebezpieczne w połączeniu z uprawnieniem Withdraw Funds na tym samym kluczu API. Atakujący, który uzyska dostęp do klucza z oboma uprawnieniami, może dodać własny adres wypłaty i natychmiast zainicjować wypłatę – wszystko przez API, bez żadnej dodatkowej weryfikacji poza samym kluczem.
Zalecenie: Unikaj jednoczesnego włączania uprawnień Add Withdrawal Addresses i Withdraw Funds na tym samym kluczu API, chyba że jest to bezwzględnie konieczne. Używaj oddzielnych kluczy z minimalnymi uprawnieniami wymaganymi przez każdą aplikację.
Jeśli musisz skorzystać z uprawnienia Add Withdrawal Addresses, wykonaj poniższe kroki, aby ograniczyć ryzyko.
Ogranicz klucz API tak, aby można go było używać wyłącznie z określonych adresów IP. Dzięki temu nawet skradziony klucz nie będzie mógł być użyty z nieautoryzowanej sieci.
Skonfiguruj klucz API tak, aby automatycznie wygasał po określonym czasie. Ogranicza to czas, w którym atakujący może wykorzystać przejęty klucz.
Włączaj wyłącznie uprawnienia, których aplikacja faktycznie potrzebuje. Jeśli aplikacja wymaga jedynie odczytu danych konta lub składania zleceń, nie przyznawaj jej uprawnień do wypłat ani zarządzania adresami.
Używaj dedykowanego klucza API dla każdej aplikacji lub przypadku użycia. Jeśli jeden klucz zostanie przejęty, naraża to tylko ograniczony zestaw uprawnień.
Regularnie sprawdzaj adresy wypłat na swoim koncie i przeglądaj logi użycia klucza API. Jeśli zauważysz nieznane adresy lub podejrzaną aktywność, natychmiast unieważnij klucz API i skontaktuj się z Działem Wsparcia Kraken.
Dodaj drugą warstwę ochrony, włączając 2FA bezpośrednio na kluczu API. Po włączeniu każde wywołanie API z użyciem tego klucza musi zawierać prawidłowy kod 2FA – sam skradziony klucz nie wystarczy atakującemu do wprowadzenia zmian na koncie.
Dowiedz się więcej: Jak działa uwierzytelnianie dwuskładnikowe (2FA) dla kluczy API?
Działanie | Dlaczego to ma znaczenie |
|---|---|
Włączaj tylko na kluczach, które w pełni kontrolujesz | Zapobiega nieautoryzowanemu dostępowi przez podmioty trzecie |
Nie łącz z uprawnieniem Withdraw Funds na tym samym kluczu (chyba że jest to niezbędne) | Ogranicza szkody w razie przejęcia klucza |
Włącz białą listę adresów IP | Blokuje dostęp z nieautoryzowanych sieci |
Ustaw datę wygaśnięcia klucza | Skraca czas ważności skradzionego klucza |
Używaj jednego klucza na aplikację | Ogranicza zasięg ewentualnego incydentu |
Regularnie weryfikuj adresy i aktywność | Pozwala wcześnie wykryć nieautoryzowane zmiany |