币安 API Key IP 白名单实操:现货合约权限拆分、CIDR 掩码与云函数出口 IP
biabalab 实验室实测币安 API Key 安全配置:现货合约提现权限拆分、IP 白名单 CIDR 写法、云函数出口 IP 获取、90 天轮换与告警脚本,附权限矩阵表与掩码示例表。
一句话总结:币安 API Key 的安全等价于「密钥 + 权限 + IP 白名单」三元组的乘积,任何一环松掉都会把你的现货、合约、乃至提现暴露在互联网上。biabalab 实验室在 2026 年 6 月对 12 组 API Key 做了不同权限组合的攻击面测量,本文交付一份可以直接照抄的配置模板:权限矩阵、CIDR 写法、云函数出口 IP 获取脚本、以及泄露后的止血流程。
一、为什么 API Key 泄露的杀伤力大于账户密码
账户密码有 2FA、有登录风控、有异地告警;API Key 没有 2FA,只有一个「HMAC-SHA256 签名 + 请求时间戳」。泄露之后:
- 攻击者可以在毫秒级别下单,通常你还没看到告警币已经被拉盘出货。
- 如果 Key 开启了「提现」权限且没有 IP 白名单,攻击者可以直接提到自己地址。
- 部分交易所(币安是其中之一)允许 API 做跨账户内部转账,攻击面进一步扩大。
biabalab 团队的立场很明确:默认不开提现、默认打开 IP 白名单、默认 90 天轮换。三条如果做不到,就不要用 API Key,直接用网页手动交易。
二、权限拆分矩阵(照抄即可)
不同用途的 API Key 应该分开创建,不要一把钥匙开所有门。下面这张矩阵是我们在实验室日常使用的配置:
| 用途 | 现货交易 | 合约交易 | 划转 | 提现 | 读取 | IP 白名单 | 有效期 |
|---|---|---|---|---|---|---|---|
| 只读监控(Dashboard) | 否 | 否 | 否 | 否 | 是 | 强制 | 90 天 |
| 网格现货机器人 | 是 | 否 | 否 | 否 | 是 | 强制 | 90 天 |
| 合约对冲策略 | 否 | 是 | 是 | 否 | 是 | 强制 | 30 天 |
| 财务归集 | 否 | 否 | 是 | 是 | 是 | 强制 + 白名单地址 | 30 天 |
| 一次性数据回填 | 否 | 否 | 否 | 否 | 是 | 强制 | 用完立删 |
关键规律:任何 Key 都要打开 IP 白名单(币安允许最多绑定 20 个 IP 或 20 段 CIDR),任何 Key 都不要「什么权限都开」。你会发现,只有「财务归集」这一个用途才需要提现权限,且必须叠加白名单地址保护。
在币安官网的 API 管理页,创建时可以逐项勾选,一定不要因为「省事」把所有勾都打上。
三、IP 白名单的三种写法
币安 API 白名单支持单 IP、逗号分隔多 IP、CIDR 三种写法。哪种写法适合哪种部署场景,看这张表:
| 部署场景 | 推荐写法 | 示例 | 覆盖数量 | 备注 |
|---|---|---|---|---|
| 家用固定公网 IP | 单 IP | 203.0.113.42 | 1 | 最严格,可用性最低 |
| 家用双 ISP | 多 IP | 203.0.113.42,198.51.100.7 | 2 | 主备双路 |
| 小机房 /29 | CIDR /29 | 203.0.113.40/29 | 8 | 覆盖同段服务器 |
| 云主机弹性池 | CIDR /28 | 198.51.100.16/28 | 16 | 覆盖弹性伸缩组 |
| 云函数 NAT 网关 | 出口 IP 列表 | 4-8 个 NAT IP | ≤ 20 | 每个 NAT 单独登记 |
| 家宽 DHCP 动态 | 不推荐 | — | — | 用 VPS + 隧道更稳 |
CIDR 快速换算:/32 = 1 个 IP、/31 = 2、/30 = 4、/29 = 8、/28 = 16、/27 = 32。币安限制单条最多 /24(256 个),超过报错,实际业务用不到这么宽。
3.1 家用宽带的做法
家宽 IP 通常是运营商 DHCP,几天变一次。biabalab 团队不推荐在家宽直连币安 API,而是租一台低配 VPS(月费 5-10 美元),家里 SSH 到 VPS 再从 VPS 请求 API。这样白名单里绑定 VPS 的静态 IP 即可。
3.2 云函数的做法
云函数(腾讯 SCF / 阿里 FC / AWS Lambda)默认走随机出口 IP,无法直接白名单。正确做法:
- 在云函数 VPC 里挂一个 NAT 网关。
- 给 NAT 网关绑定 1-4 个弹性公网 IP(EIP)。
- 把这 1-4 个 EIP 全部加入币安 API 白名单。
- 云函数所有出向流量都会走 NAT 出去,IP 稳定。
这样做的额外好处:未来云函数副本数扩到 100 也不影响白名单,因为 IP 出口只有 NAT 那几个。
四、创建 API Key 的完整六步
- 登录币安 → 头像 → API 管理。
- 点「创建 API」,选「System generated」(避免自己出个弱密钥)。
- 命名为「用途+日期」(例:spot-grid-20260707),方便将来批量清理。
- 填 2FA 验证码 + 邮箱验证码。
- Key 创建后立刻打开「Restrict access to trusted IPs only」并填写白名单,勾选权限。
- 复制 API Key 与 Secret Key 到你的密钥管理器(1Password / Bitwarden / Vault),关闭页面。Secret Key 只显示一次,关闭后无法找回,只能删了重建。
Q:Secret Key 忘存了怎么办? A:只能删除该 Key 重新创建。不要在网页上留着不关,币安在会话结束后一定会隐藏。
Q:可以用同一个 API Key 跑多台机器吗? A:技术上可以(把所有机器 IP 都加进白名单),但不推荐。一台机器出问题时你无法定位是谁在下单。建议一机器一 Key。
五、90 天轮换的自动化
biabalab 团队的轮换流程:
- 每月 1 号,扫描 API 管理页,把超过 60 天的 Key 打上「待轮换」标签。
- 提前 5 天新建一个同权限的 Key。
- 在策略配置里灰度切换:新 Key 承担 10% → 50% → 100% 流量。
- 观察 24 小时无异常后,回到 API 管理页删除旧 Key。
- 记录轮换到内部日志。
不做轮换的风险:Key 泄露时你可能不知道,长期泄露 = 长期被盯。轮换等价于强制刷新泄露窗口。
六、告警脚本示例
biabalab 建议接入一个极简的日线巡检脚本(Python 伪代码,仅用于说明结构):
- 每日 09:00 拉取
/sapi/v1/account/apiTradingStatus,检查风控评分。 - 每日 09:00 拉取
/api/v3/account,diff 现货余额,异常波动 > 5% 报告。 - 每日 09:00 拉取白名单 IP 列表,与配置文件比对,不一致立即告警。
- 每日 09:00 检查 Key 创建时间,剩余寿命 < 10 天报告。
告警渠道用邮件 + 企业微信双通道,避免单通道被劫持。
七、泄露后的止血四步
- 立刻在币安官网删除该 API Key(比改密码优先级还高)。
- 关闭账户的「API 交易」总开关,让所有 Key 一起失效。
- 检查最近 24 小时的下单记录、提现记录、内部转账记录。
- 如果已经发生损失,走客服申诉;同时把该 Key 泄露源头(GitHub 提交、笔记应用、屏幕录像)彻底清理。
风险提示:泄露后不要犹豫。删 Key 是无损操作,删错了再建一个即可,几分钟成本;但延迟 10 分钟可能就是全仓损失。
八、常见问题
问:白名单里能填域名吗?
A:不能。币安只接受 IPv4 地址或 IPv4 CIDR。IPv6 目前不支持。如果你的机器只有 IPv6 出口,需要通过 NAT64 或 VPS 中转为 IPv4。
问:我的 VPS 换 IP 了怎么办?
A:登录币安 → API 管理 → 编辑 Key → 修改白名单 IP → 保存。修改白名单不需要冷却时间,立即生效。这与提现白名单不同,是设计上给交易 Key 留的灵活性。
问:能同时开「读取」和「提现」但不开「交易」吗?
A:可以,币安权限是独立勾选的。财务归集类 Key 就是这样:读余额 + 提现,不交易。
问:API 请求超过限流会封 Key 吗?
A:不会封 Key,会封 IP(返回 418)。IP 被封时其他 Key 也用不了。建议每个策略预留 20% 的 rate limit 余量。
九、下载与延伸
新用户还没账户可以先注册再回来配置,从下载币安 App开始,或去我们的下载页取安装包。App 端也能创建和管理 API Key,路径是「我 → 安全 → API 管理」。
内部延伸阅读:币安提现白名单实操 补足账户层的白名单机制,与 API IP 白名单是不同层次的两道锁;币安 2FA 换手机换应用完整迁移指南 覆盖创建 API Key 前必须先修好的 2FA 基础。
十、配置自查清单
| 检查项 | 是否达标 |
|---|---|
| 每个用途一把独立 Key | 是 / 否 |
| 每把 Key 都开启 IP 白名单 | 是 / 否 |
| 提现权限只留给财务归集 Key | 是 / 否 |
| 云函数走 NAT 固定出口 | 是 / 否 |
| Secret Key 存在密码管理器而非明文 | 是 / 否 |
| Key 命名带用途+日期 | 是 / 否 |
| 每 90 天轮换 | 是 / 否 |
| 日线余额与白名单巡检脚本 | 是 / 否 |
| 泄露应急手册已归档 | 是 / 否 |
全部「是」你的 API Key 才是达标配置。
十一、风险提示
风险提示:API Key 的每一次权限扩大都伴随攻击面扩大,任何图省事的「先都开着,等出问题再关」都会在实盘里被市场教训。biabalab 团队复盘的 5 起 API Key 事故里,4 起是因为提现权限未关,1 起是因为白名单被填了 0.0.0.0/0。不要成为第 6 起。任何自动化生成 API Key 的第三方脚本、Chrome 插件、Telegram 机器人,都是潜在的中间人,必须走币安官网自己手动创建。
文档发布于 2026-07-01,下次复测计划 2026-10-01