يملك مفتاح OKX API ثلاث فئات من الصلاحيات هي Read وTrade وWithdraw، ويمكن ربط المفتاح بما يصل إلى 20 عنوان IP. أنشئ مفتاحاً منفصلاً لكل تطبيق، وابدأ بـRead واربط عناوين الخروج الثابتة. توثق OKX أيضاً انتهاء المفتاح غير المرتبط بـIP والذي يملك Trade أو Withdraw بعد 14 يوماً من عدم النشاط. اختبر طلب قراءة خاصاً والتوقيع قبل إضافة Trade، واترك Withdraw معطلة في لوحات البيانات وروبوتات التداول العادية.
الإعداد الأكثر أماناً لمفتاح OKX API
ينبغي أن يكون لكل مفتاح مالك واحد وغرض واحد وأقل مجموعة صلاحيات ممكنة. تحتاج لوحة المحفظة عادة إلى Read فقط. يحتاج روبوت التداول إلى Read وTrade، لكنه لا يحتاج تلقائياً إلى Withdraw.
| الاستخدام | Read | Trade | Withdraw | الحد الموصى به |
|---|---|---|---|---|
| محفظة أو تصدير ضريبي | نعم | لا | لا | مفتاح قراءة فقط |
| تنبيهات ومراقبة | نعم | لا | لا | قراءة فقط مع قائمة IP إذا كان مستضافاً |
| روبوت تداول | نعم | عند الحاجة فقط | لا | مفتاح منفصل وIP ثابت وحدود أوامر داخل التطبيق |
| سحب آلي | نعم | حسب الحاجة | بعد مراجعة أمنية فقط | خدمة ومفتاح وموافقة منفصلة |
ثلاث قواعد كمية للإنتاج
| القاعدة | القيمة الرسمية | الأثر العملي |
|---|---|---|
| فئات الصلاحيات | 3 | يمكن مراجعة Read وTrade وWithdraw كل على حدة |
| عناوين IP للمفتاح | حتى 20 | لا تضف إلا نقاط الخروج الفعلية للإنتاج |
| انتهاء المفتاح غير المرتبط بـIP | 14 يوماً | راقب أو دوّر مفاتيح Trade/Withdraw بعد عدم النشاط |
أمثلة تكامل حقيقية
| التكامل | البيانات أو الإجراء | الصلاحية | حد إضافي |
|---|---|---|---|
| لوحة محفظة أو ضرائب | الأرصدة والتنفيذات والفواتير | Read | تخزين السر على الخادم وسحب مجدول |
| تنبيه الأسعار والمخاطر | بيانات عامة ومراكز الحساب | Read | استخدم endpoints العامة بلا مصادقة متى أمكن |
| محرك تنفيذ | استعلامات الحساب والأوامر والإلغاء | Read + Trade | IP ثابت وقائمة رموز وحد يومي ومسار إلغاء طارئ |
Withdraw ليست صلاحية عادية لروبوت التداول. إذا كان السحب الآلي ضرورياً، اعزله في خدمة ومفتاح وتدفق موافقة مستقل.
خطوات الإنشاء والاختبار
- اكتب مهمة التطبيق أولاً: هل يقرأ البيانات فقط أم يرسل الأوامر؟
- افتح OKX من صفحة التسجيل في OKX ثم انتقل إلى إعدادات API داخل الحساب. يوفر الرابط خصماً بنسبة 20% من رسوم التداول.
- ابدأ بأقل صلاحية، وهي Read، ولا تضف Trade قبل نجاح اختبار القراءة.
- احفظ API key وsecret وpassphrase في مدير أسرار أو إعدادات مشفرة. لا تضعها في الكود أو الدردشة أو الصور أو سجلات التحليلات.
- اربط عنوان خروج ثابتاً إن أمكن، وتأكد أن العنوان الذي تراه OKX هو عنوان خادم الإنتاج.
- اختبر طلب قراءة خاصاً واحداً قبل أي أمر تداول.
- أنشئ بيانات اعتماد منفصلة للبيئة التجريبية؛ نجاح Demo لا يثبت صحة بيانات Live أو ضوابطها.
كيف يعمل توقيع REST؟
تجمع OKX وقت الطلب وطريقة HTTP والمسار والـbody في نص واحد، ثم توقعه بمفتاح secret باستخدام HMAC SHA-256 وتحوّل الناتج إلى Base64.
prehash = timestamp + METHOD + requestPath + body
signature = Base64(HMAC_SHA256(secret, prehash))
يجب أن يتضمن المسار query string، وأن يطابق body المستخدم في التوقيع ما أُرسل فعلياً. حافظ على مزامنة وقت الخادم ولا تسجل الأسرار عند التشخيص.
أكثر أخطاء المصادقة شيوعاً
| العرض | افحص أولاً | تشخيص آمن |
|---|---|---|
| Invalid signature | الطريقة والمسار والـbody وBase64 | سجل pre-hash بعد إخفاء الأسرار |
| Timestamp expired | ساعة الخادم وصيغة الوقت | قارن الوقت مع UTC |
| Invalid passphrase | العبارة المحفوظة عند إنشاء المفتاح | أعد إنشاء المفتاح إذا فقدت القيمة |
| Permission denied | نطاق Read أوTrade أوWithdraw | اختبر endpoint للقراءة ولا توسع الصلاحيات عشوائياً |
| IP restriction | عنوان خروج الخادم الفعلي | افحص الخروج من بيئة الإنتاج لا من الحاسوب الشخصي |
| فشل Demo | مفتاح ومتطلبات Demo | راجع قسم demo trading الرسمي |
قائمة ما قبل الإنتاج
- مفتاح منفصل لكل تكامل وبيئة؛
- لا أسرار في Git أو JavaScript الذي يصل إلى المتصفح؛
- Withdraw معطلة للوحات البيانات وروبوتات التداول العادية؛
- قائمة IP عندما يكون ذلك ممكناً؛
- السجلات تخفي key وsecret وpassphrase وsignature؛
- إجراء موثق للإلغاء والتدوير؛
- حدود للحجم والرموز والخسارة داخل التطبيق؛
- اختبار Live صغير بعد نجاح Demo وRead only.
بعد نجاح المصادقة، استخدم حاسبة رسوم OKX بالنسبة الفعلية الظاهرة في حسابك، بدلاً من افتراض أن نسبة عامة واحدة تنطبق على الجميع.
أسئلة شائعة
ما صلاحيات OKX API التي أفعّلها؟
ابدأ بصلاحية Read. أضف Trade فقط إذا كان التطبيق يحتاج إلى إرسال الأوامر أو إلغائها. اترك Withdraw معطلة إلا إذا كانت هناك عملية محددة ومدروسة تحتاج إليها فعلاً.
هل أربط المفتاح بعنوان IP؟
نعم عندما يكون للخادم عنوان خروج ثابت. قائمة السماح تحد من الأماكن التي يمكن استخدام المفتاح المسرب منها، لكنها لا تستبدل التخزين الآمن أو الحد الأدنى من الصلاحيات.
هل مفاتيح الحساب التجريبي والحقيقي متطابقة؟
لا. أنشئ بيانات اعتماد منفصلة لكل بيئة، واتبع متطلبات طلبات demo trading التي توثقها OKX.
كم عنوان IP يمكن ربطه بمفتاح واحد؟
تنص وثائق OKX V5 على إمكان ربط ما يصل إلى 20 عنوان IP بالمفتاح الواحد. ومع ذلك يجب إدخال عناوين الخروج الحقيقية فقط.
هل تنتهي صلاحية مفتاح OKX API؟
توثق OKX أن المفتاح غير المرتبط بعنوان IP والذي يملك Trade أو Withdraw ينتهي بعد 14 يوماً من عدم النشاط. مفاتيح التداول التجريبي مستثناة من هذه القاعدة.