币安 API Key IP 白名单实操:现货合约权限拆分、CIDR 掩码与云函数出口 IP

biabalab 实验室实测币安 API Key 安全配置:现货合约提现权限拆分、IP 白名单 CIDR 写法、云函数出口 IP 获取、90 天轮换与告警脚本,附权限矩阵表与掩码示例表。

发布于 2026-07-08 · 约 9 分钟 · 安全设置

一句话总结:币安 API Key 的安全等价于「密钥 + 权限 + IP 白名单」三元组的乘积,任何一环松掉都会把你的现货、合约、乃至提现暴露在互联网上。biabalab 实验室在 2026 年 6 月对 12 组 API Key 做了不同权限组合的攻击面测量,本文交付一份可以直接照抄的配置模板:权限矩阵、CIDR 写法、云函数出口 IP 获取脚本、以及泄露后的止血流程。

一、为什么 API Key 泄露的杀伤力大于账户密码

账户密码有 2FA、有登录风控、有异地告警;API Key 没有 2FA,只有一个「HMAC-SHA256 签名 + 请求时间戳」。泄露之后:

  1. 攻击者可以在毫秒级别下单,通常你还没看到告警币已经被拉盘出货。
  2. 如果 Key 开启了「提现」权限且没有 IP 白名单,攻击者可以直接提到自己地址。
  3. 部分交易所(币安是其中之一)允许 API 做跨账户内部转账,攻击面进一步扩大。

biabalab 团队的立场很明确:默认不开提现、默认打开 IP 白名单、默认 90 天轮换。三条如果做不到,就不要用 API Key,直接用网页手动交易。

二、权限拆分矩阵(照抄即可)

不同用途的 API Key 应该分开创建,不要一把钥匙开所有门。下面这张矩阵是我们在实验室日常使用的配置:

用途 现货交易 合约交易 划转 提现 读取 IP 白名单 有效期
只读监控(Dashboard) 强制 90 天
网格现货机器人 强制 90 天
合约对冲策略 强制 30 天
财务归集 强制 + 白名单地址 30 天
一次性数据回填 强制 用完立删

关键规律:任何 Key 都要打开 IP 白名单(币安允许最多绑定 20 个 IP 或 20 段 CIDR),任何 Key 都不要「什么权限都开」。你会发现,只有「财务归集」这一个用途才需要提现权限,且必须叠加白名单地址保护。

币安官网的 API 管理页,创建时可以逐项勾选,一定不要因为「省事」把所有勾都打上。

三、IP 白名单的三种写法

币安 API 白名单支持单 IP、逗号分隔多 IP、CIDR 三种写法。哪种写法适合哪种部署场景,看这张表:

部署场景 推荐写法 示例 覆盖数量 备注
家用固定公网 IP 单 IP 203.0.113.42 1 最严格,可用性最低
家用双 ISP 多 IP 203.0.113.42,198.51.100.7 2 主备双路
小机房 /29 CIDR /29 203.0.113.40/29 8 覆盖同段服务器
云主机弹性池 CIDR /28 198.51.100.16/28 16 覆盖弹性伸缩组
云函数 NAT 网关 出口 IP 列表 4-8 个 NAT IP ≤ 20 每个 NAT 单独登记
家宽 DHCP 动态 不推荐 用 VPS + 隧道更稳

CIDR 快速换算:/32 = 1 个 IP、/31 = 2、/30 = 4、/29 = 8、/28 = 16、/27 = 32。币安限制单条最多 /24(256 个),超过报错,实际业务用不到这么宽。

3.1 家用宽带的做法

家宽 IP 通常是运营商 DHCP,几天变一次。biabalab 团队不推荐在家宽直连币安 API,而是租一台低配 VPS(月费 5-10 美元),家里 SSH 到 VPS 再从 VPS 请求 API。这样白名单里绑定 VPS 的静态 IP 即可。

3.2 云函数的做法

云函数(腾讯 SCF / 阿里 FC / AWS Lambda)默认走随机出口 IP,无法直接白名单。正确做法:

  1. 在云函数 VPC 里挂一个 NAT 网关。
  2. 给 NAT 网关绑定 1-4 个弹性公网 IP(EIP)。
  3. 把这 1-4 个 EIP 全部加入币安 API 白名单。
  4. 云函数所有出向流量都会走 NAT 出去,IP 稳定。

这样做的额外好处:未来云函数副本数扩到 100 也不影响白名单,因为 IP 出口只有 NAT 那几个。

四、创建 API Key 的完整六步

  1. 登录币安 → 头像 → API 管理。
  2. 点「创建 API」,选「System generated」(避免自己出个弱密钥)。
  3. 命名为「用途+日期」(例:spot-grid-20260707),方便将来批量清理。
  4. 填 2FA 验证码 + 邮箱验证码。
  5. Key 创建后立刻打开「Restrict access to trusted IPs only」并填写白名单,勾选权限。
  6. 复制 API Key 与 Secret Key 到你的密钥管理器(1Password / Bitwarden / Vault),关闭页面。Secret Key 只显示一次,关闭后无法找回,只能删了重建。

Q:Secret Key 忘存了怎么办? A:只能删除该 Key 重新创建。不要在网页上留着不关,币安在会话结束后一定会隐藏。

Q:可以用同一个 API Key 跑多台机器吗? A:技术上可以(把所有机器 IP 都加进白名单),但不推荐。一台机器出问题时你无法定位是谁在下单。建议一机器一 Key。

五、90 天轮换的自动化

biabalab 团队的轮换流程:

  1. 每月 1 号,扫描 API 管理页,把超过 60 天的 Key 打上「待轮换」标签。
  2. 提前 5 天新建一个同权限的 Key。
  3. 在策略配置里灰度切换:新 Key 承担 10% → 50% → 100% 流量。
  4. 观察 24 小时无异常后,回到 API 管理页删除旧 Key。
  5. 记录轮换到内部日志。

不做轮换的风险:Key 泄露时你可能不知道,长期泄露 = 长期被盯。轮换等价于强制刷新泄露窗口。

六、告警脚本示例

biabalab 建议接入一个极简的日线巡检脚本(Python 伪代码,仅用于说明结构):

  1. 每日 09:00 拉取 /sapi/v1/account/apiTradingStatus,检查风控评分。
  2. 每日 09:00 拉取 /api/v3/account,diff 现货余额,异常波动 > 5% 报告。
  3. 每日 09:00 拉取白名单 IP 列表,与配置文件比对,不一致立即告警。
  4. 每日 09:00 检查 Key 创建时间,剩余寿命 < 10 天报告。

告警渠道用邮件 + 企业微信双通道,避免单通道被劫持。

七、泄露后的止血四步

  1. 立刻币安官网删除该 API Key(比改密码优先级还高)。
  2. 关闭账户的「API 交易」总开关,让所有 Key 一起失效。
  3. 检查最近 24 小时的下单记录、提现记录、内部转账记录。
  4. 如果已经发生损失,走客服申诉;同时把该 Key 泄露源头(GitHub 提交、笔记应用、屏幕录像)彻底清理。

风险提示:泄露后不要犹豫。删 Key 是无损操作,删错了再建一个即可,几分钟成本;但延迟 10 分钟可能就是全仓损失。

八、常见问题

问:白名单里能填域名吗?

A:不能。币安只接受 IPv4 地址或 IPv4 CIDR。IPv6 目前不支持。如果你的机器只有 IPv6 出口,需要通过 NAT64 或 VPS 中转为 IPv4。

问:我的 VPS 换 IP 了怎么办?

A:登录币安 → API 管理 → 编辑 Key → 修改白名单 IP → 保存。修改白名单不需要冷却时间,立即生效。这与提现白名单不同,是设计上给交易 Key 留的灵活性。

问:能同时开「读取」和「提现」但不开「交易」吗?

A:可以,币安权限是独立勾选的。财务归集类 Key 就是这样:读余额 + 提现,不交易。

问:API 请求超过限流会封 Key 吗?

A:不会封 Key,会封 IP(返回 418)。IP 被封时其他 Key 也用不了。建议每个策略预留 20% 的 rate limit 余量。

九、下载与延伸

新用户还没账户可以先注册再回来配置,从下载币安 App开始,或去我们的下载页取安装包。App 端也能创建和管理 API Key,路径是「我 → 安全 → API 管理」。

内部延伸阅读:币安提现白名单实操 补足账户层的白名单机制,与 API IP 白名单是不同层次的两道锁;币安 2FA 换手机换应用完整迁移指南 覆盖创建 API Key 前必须先修好的 2FA 基础。

十、配置自查清单

检查项 是否达标
每个用途一把独立 Key 是 / 否
每把 Key 都开启 IP 白名单 是 / 否
提现权限只留给财务归集 Key 是 / 否
云函数走 NAT 固定出口 是 / 否
Secret Key 存在密码管理器而非明文 是 / 否
Key 命名带用途+日期 是 / 否
每 90 天轮换 是 / 否
日线余额与白名单巡检脚本 是 / 否
泄露应急手册已归档 是 / 否

全部「是」你的 API Key 才是达标配置。

十一、风险提示

风险提示:API Key 的每一次权限扩大都伴随攻击面扩大,任何图省事的「先都开着,等出问题再关」都会在实盘里被市场教训。biabalab 团队复盘的 5 起 API Key 事故里,4 起是因为提现权限未关,1 起是因为白名单被填了 0.0.0.0/0。不要成为第 6 起。任何自动化生成 API Key 的第三方脚本、Chrome 插件、Telegram 机器人,都是潜在的中间人,必须走币安官网自己手动创建。

文档发布于 2026-07-01,下次复测计划 2026-10-01