إعداد API والأمان

كيفية إنشاء مفتاح API في OKX وتأمينه

أنشئ مفتاح OKX API بأقل صلاحيات، واربط عناوين IP، وافصل بين الحساب التجريبي والحقيقي، وتحقق من التوقيع قبل منح صلاحية التداول.

إجابة مباشرة

يملك مفتاح OKX API ثلاث فئات من الصلاحيات هي Read وTrade وWithdraw، ويمكن ربط المفتاح بما يصل إلى 20 عنوان IP. أنشئ مفتاحاً منفصلاً لكل تطبيق، وابدأ بـRead واربط عناوين الخروج الثابتة. توثق OKX أيضاً انتهاء المفتاح غير المرتبط بـIP والذي يملك Trade أو Withdraw بعد 14 يوماً من عدم النشاط. اختبر طلب قراءة خاصاً والتوقيع قبل إضافة Trade، واترك Withdraw معطلة في لوحات البيانات وروبوتات التداول العادية.

فئات الصلاحيات3Read وTrade وWithdraw.
حد IP لكل مفتاح20اربط عناوين الخروج الحقيقية فقط.
انتهاء عدم النشاط14 يوماًلمفاتيح Trade/Withdraw غير المرتبطة بـIP، مع استثناء Demo.
نقطة البدايةRead onlyأضف Trade فقط بعد نجاح المصادقة.

الإعداد الأكثر أماناً لمفتاح OKX API

ينبغي أن يكون لكل مفتاح مالك واحد وغرض واحد وأقل مجموعة صلاحيات ممكنة. تحتاج لوحة المحفظة عادة إلى Read فقط. يحتاج روبوت التداول إلى Read وTrade، لكنه لا يحتاج تلقائياً إلى Withdraw.

الاستخدامReadTradeWithdrawالحد الموصى به
محفظة أو تصدير ضريبينعملالامفتاح قراءة فقط
تنبيهات ومراقبةنعملالاقراءة فقط مع قائمة IP إذا كان مستضافاً
روبوت تداولنعمعند الحاجة فقطلامفتاح منفصل وIP ثابت وحدود أوامر داخل التطبيق
سحب آلينعمحسب الحاجةبعد مراجعة أمنية فقطخدمة ومفتاح وموافقة منفصلة

ثلاث قواعد كمية للإنتاج

القاعدةالقيمة الرسميةالأثر العملي
فئات الصلاحيات3يمكن مراجعة Read وTrade وWithdraw كل على حدة
عناوين IP للمفتاححتى 20لا تضف إلا نقاط الخروج الفعلية للإنتاج
انتهاء المفتاح غير المرتبط بـIP14 يوماًراقب أو دوّر مفاتيح Trade/Withdraw بعد عدم النشاط

أمثلة تكامل حقيقية

التكاملالبيانات أو الإجراءالصلاحيةحد إضافي
لوحة محفظة أو ضرائبالأرصدة والتنفيذات والفواتيرReadتخزين السر على الخادم وسحب مجدول
تنبيه الأسعار والمخاطربيانات عامة ومراكز الحسابReadاستخدم endpoints العامة بلا مصادقة متى أمكن
محرك تنفيذاستعلامات الحساب والأوامر والإلغاءRead + TradeIP ثابت وقائمة رموز وحد يومي ومسار إلغاء طارئ

Withdraw ليست صلاحية عادية لروبوت التداول. إذا كان السحب الآلي ضرورياً، اعزله في خدمة ومفتاح وتدفق موافقة مستقل.

خطوات الإنشاء والاختبار

  1. اكتب مهمة التطبيق أولاً: هل يقرأ البيانات فقط أم يرسل الأوامر؟
  2. افتح OKX من صفحة التسجيل في OKX ثم انتقل إلى إعدادات API داخل الحساب. يوفر الرابط خصماً بنسبة 20% من رسوم التداول.
  3. ابدأ بأقل صلاحية، وهي Read، ولا تضف Trade قبل نجاح اختبار القراءة.
  4. احفظ API key وsecret وpassphrase في مدير أسرار أو إعدادات مشفرة. لا تضعها في الكود أو الدردشة أو الصور أو سجلات التحليلات.
  5. اربط عنوان خروج ثابتاً إن أمكن، وتأكد أن العنوان الذي تراه OKX هو عنوان خادم الإنتاج.
  6. اختبر طلب قراءة خاصاً واحداً قبل أي أمر تداول.
  7. أنشئ بيانات اعتماد منفصلة للبيئة التجريبية؛ نجاح Demo لا يثبت صحة بيانات Live أو ضوابطها.

كيف يعمل توقيع REST؟

تجمع OKX وقت الطلب وطريقة HTTP والمسار والـbody في نص واحد، ثم توقعه بمفتاح secret باستخدام HMAC SHA-256 وتحوّل الناتج إلى Base64.

prehash = timestamp + METHOD + requestPath + body
signature = Base64(HMAC_SHA256(secret, prehash))

يجب أن يتضمن المسار query string، وأن يطابق body المستخدم في التوقيع ما أُرسل فعلياً. حافظ على مزامنة وقت الخادم ولا تسجل الأسرار عند التشخيص.

أكثر أخطاء المصادقة شيوعاً

العرضافحص أولاًتشخيص آمن
Invalid signatureالطريقة والمسار والـbody وBase64سجل pre-hash بعد إخفاء الأسرار
Timestamp expiredساعة الخادم وصيغة الوقتقارن الوقت مع UTC
Invalid passphraseالعبارة المحفوظة عند إنشاء المفتاحأعد إنشاء المفتاح إذا فقدت القيمة
Permission deniedنطاق Read أوTrade أوWithdrawاختبر endpoint للقراءة ولا توسع الصلاحيات عشوائياً
IP restrictionعنوان خروج الخادم الفعليافحص الخروج من بيئة الإنتاج لا من الحاسوب الشخصي
فشل Demoمفتاح ومتطلبات Demoراجع قسم demo trading الرسمي

قائمة ما قبل الإنتاج

  • مفتاح منفصل لكل تكامل وبيئة؛
  • لا أسرار في Git أو JavaScript الذي يصل إلى المتصفح؛
  • Withdraw معطلة للوحات البيانات وروبوتات التداول العادية؛
  • قائمة IP عندما يكون ذلك ممكناً؛
  • السجلات تخفي key وsecret وpassphrase وsignature؛
  • إجراء موثق للإلغاء والتدوير؛
  • حدود للحجم والرموز والخسارة داخل التطبيق؛
  • اختبار Live صغير بعد نجاح Demo وRead only.

بعد نجاح المصادقة، استخدم حاسبة رسوم OKX بالنسبة الفعلية الظاهرة في حسابك، بدلاً من افتراض أن نسبة عامة واحدة تنطبق على الجميع.

عرض إحالة OKX افتح حساباً على OKX تحقق من التوفر في منطقتك، ثم ابدأ بإيداع وسحب بمبلغ صغير بعد إكمال التحقق. خصم 20% على رسوم التداول افتح OKX

أسئلة شائعة

ما صلاحيات OKX API التي أفعّلها؟

ابدأ بصلاحية Read. أضف Trade فقط إذا كان التطبيق يحتاج إلى إرسال الأوامر أو إلغائها. اترك Withdraw معطلة إلا إذا كانت هناك عملية محددة ومدروسة تحتاج إليها فعلاً.

هل أربط المفتاح بعنوان IP؟

نعم عندما يكون للخادم عنوان خروج ثابت. قائمة السماح تحد من الأماكن التي يمكن استخدام المفتاح المسرب منها، لكنها لا تستبدل التخزين الآمن أو الحد الأدنى من الصلاحيات.

هل مفاتيح الحساب التجريبي والحقيقي متطابقة؟

لا. أنشئ بيانات اعتماد منفصلة لكل بيئة، واتبع متطلبات طلبات demo trading التي توثقها OKX.

كم عنوان IP يمكن ربطه بمفتاح واحد؟

تنص وثائق OKX V5 على إمكان ربط ما يصل إلى 20 عنوان IP بالمفتاح الواحد. ومع ذلك يجب إدخال عناوين الخروج الحقيقية فقط.

هل تنتهي صلاحية مفتاح OKX API؟

توثق OKX أن المفتاح غير المرتبط بعنوان IP والذي يملك Trade أو Withdraw ينتهي بعد 14 يوماً من عدم النشاط. مفاتيح التداول التجريبي مستثناة من هذه القاعدة.