Borsa API Güvenliği ve Risk Azaltma: Trading Bot Altyapınızı Koruma
Trading botunuz tek bir arayüz üzerinden çalışır: borsa API'si. Her emir, her bakiye kontrolü, her pozisyon sorgulaması oluşturduğunuz API kimlik bilgileri üzerinden akar. Bu bilgiler yanlış yapılandırılmış, ele geçirilmiş veya yanlış anlaşılmışsa, sonuçlar yetkisiz işlemlerden hesabın tamamen boşaltılmasına kadar uzanır.
Bu rehber, temel güvenlik hijyeninin ötesine geçerek (temel güvenlik rehberimizde ele alınan konular) profesyonel bot operatörlerini amatörlerden ayıran operasyonel güvenlik çerçevesini derinlemesine inceler. İzin mimarisi, ağ düzeyinde erişim kontrolleri, kimlik bilgisi yaşam döngüsü yönetimi, borsa arıza yönetimi ve eksiksiz bir olay müdahale planını kapsıyoruz.
Key Takeaways
- API anahtarlarının dört izin seviyesi vardır — okuma, spot işlem, vadeli işlem ve çekim. Çekim izni bot bağlantıları için ASLA etkinleştirilmemelidir.
- IP beyaz listesi çalınan API anahtarlarını değersiz kılar. Her borsada yapılandırın — Binance, Bybit ve OKX hepsi destekler.
- API anahtarlarını sıfır kesinti prosedürüyle her 90 günde bir rotasyona alın: yeni anahtar oluştur → botu güncelle → doğrula → eski anahtarı sil.
- Alt hesap izolasyonu patlama yarıçapını sınırlar: ele geçirilmiş bir bot yalnızca alt hesabın sermayesini etkileyebilir, tüm portföyünüzü değil.
- Bir borsa işlem sırasında çökerse, açık emirler emir defterinde kalır ve botlar yeniden bağlantıdan sonra durum mutabakatı yapmalıdır.
- Rate limit ihlalleri (Binance: 1.200/dk, Bybit: 120/5sn) geçici IP yasaklarına yol açar — botlar istekleri proaktif olarak sınırlamalıdır.
API Anahtar İzin Seviyeleri: En Az Yetki İlkesi
Her büyük borsa, API anahtarları için ayrıntılı bir izin sistemi uygular. İlke basittir: bota tam olarak ihtiyaç duyduğu izinleri verin, fazlasını değil. İşte her seviyenin neyi kontrol ettiği:
İzin Mimarisi
| İzin Seviyesi | Neye İzin Verir | Bot İhtiyaç Duyar mı? | Ele Geçirilirse Risk |
|---|---|---|---|
| Salt Okunur | Bakiyeleri, emir geçmişini, piyasa verilerini görüntüleme | ✅ Her zaman | Düşük — saldırgan hesap verilerini görür |
| Spot İşlem | Spot piyasa/limit emirleri verme ve iptal etme | ✅ Spot botlar için | Orta — saldırgan işlem yapabilir |
| Vadeli İşlem | Kaldıraçlı pozisyon açma/kapatma, teminat ayarlama | ✅ Vadeli botlar için | Yüksek — kaldıraçlı kayıplar mümkün |
| Çekim | Fonları harici cüzdanlara transfer etme | ❌ ASLA | Kritik — toplam fon kaybı |
| Dahili Transfer | Fonları alt hesaplar arasında taşıma | ⚠️ Nadiren | Orta — fon yeniden dağılımı |
Çekim İzni Neden Ölüm Düğmesidir
Çekim devre dışıyken, ele geçirilmiş bir API anahtarından en kötü senaryo şudur: saldırgan kötü işlemler yapar. Sermayeniz darbe alır ama borsada kalır. Kurtarabilirsiniz.
Çekim etkinken, en kötü durum toplam kayıptır. Saldırgan hesabınızı saniyeler içinde kendi cüzdanına boşaltır. Kripto işlemleri geri alınamaz. İade yok, kurtarma yok.
Matematik nettir. Binance'de 50.000$'ınız olduğunu varsayalım:
- Çekim devre dışı, anahtar ele geçirildi: Saldırgan düzensiz işlemler yapar. Gerçekçi kayıp: anahtarı fark edip iptal edene kadar kayma ve kötü dolumlardan 2.000$–10.000$. Kalan sermaye: 40.000$–48.000$.
- Çekim etkin, anahtar ele geçirildi: Saldırgan 50.000$'ı kendi cüzdanına gönderir. Kalan sermaye: 0$.
Freya Finance dahil hiçbir meşru bot platformu hiçbir zaman çekim izni gerektirmez. Bir platform bunu isterse, o platform ya yetersiz ya da kötü niyetlidir. Hemen uzaklaşın.
Borsaya Özel İzin Kurulumu
Binance: Hesap → API Yönetimi → API Oluştur'a gidin. "API kısıtlamaları" altında yalnızca "Spot ve Margin İşlemini Etkinleştir"i etkinleştirin. "Çekimleri Etkinleştir" ve "Dahili Transferi Etkinleştir"i işaretlenmemiş bırakın. Vadeli botlar için "Vadeli İşlemi Etkinleştir"i de işaretleyin.
Bybit: Profil → API Yönetimi → Yeni Anahtar Oluştur'a gidin. İzinler altında yalnızca Spot için "Okuma-Yazma"yı (veya gerekiyorsa Türevler) etkinleştirin. "Çekim" düğmesi KAPALI kalmalıdır.
OKX: Profil → API Anahtarları → API Anahtarı Oluştur'a gidin. "İzinler" altında yalnızca "İşlem"i seçin. OKX, API kimlik doğrulaması için ek bir parola gerektirir — bunu anahtar ve gizli anahtarla birlikte şifre yöneticinizde saklayın.
IP Beyaz Listesi: Ağ Düzeyinde Erişim Kontrolü
IP beyaz listesi, çalınan API anahtarlarına karşı en etkili tek savunmadır. Bir saldırgan API anahtarınızı ve gizli anahtarınızı ele geçirse bile kullanamaz — borsa, beyaz listeye alınmamış bir IP adresinden gelen tüm istekleri reddeder.
IP Beyaz Listesi Nasıl Çalışır
Bot Sunucunuz (IP: 34.85.123.45) → Borsa API → ✅ Beyaz listede → Emir Yürütüldü
Saldırganın Sunucusu (IP: 192.168.0.99) → Borsa API → ❌ Beyaz listede değil → İstek Reddedildi
Borsa, her API anahtarı için bir IP adresleri izin listesi tutar. Gelen her API isteğinin kaynak IP'si, herhangi bir işlem yapılmadan önce bu listeye karşı kontrol edilir. Beyaz listede olmayan IP'lerden gelen istekler, API anahtarı ve imza geçerli olsa bile bir kimlik doğrulama hatasıyla reddedilir.
Neden Vazgeçilmezdir
IP beyaz listesi olmadan, API bilgilerinizi elde eden herkes bunları dünyanın herhangi bir yerinden kullanabilir. IP beyaz listesiyle saldırganın ayrıca bot platformunuzun sunucu altyapısını da ele geçirmesi gerekir — çok daha zor bir hedef.
Platforma Özel Kurulum
Binance:
- API Yönetiminde anahtarınızı seçin ve "Kısıtlamaları düzenle"ye tıklayın
- "IP erişim kısıtlamaları" altında "Yalnızca güvenilir IP'lerle erişimi kısıtla"yı seçin
- Her IP adresini ayrı satıra girin (Binance anahtar başına 30 IP'ye kadar destekler)
- Kaydedin ve 2FA doğrulamasını tamamlayın
- Not: Binance, IP beyaz listesi değişikliklerinden sonra 5 dakikalık bir yayılma gecikmesi uygular
Bybit:
- API Yönetiminde API anahtarınızı düzenleyin
- "IP Erişimi" altında "Değiştir"e tıklayın
- Platformunuzun sunucu IP'lerini girin (Bybit 20 IP'ye kadar destekler)
- IP kısıtlaması olmayan anahtarlar Bybit'te 90 gün sonra otomatik olarak sona erer
- Kaydetmek için 2FA doğrulamasını tamamlayın
OKX:
- API yönetim panelinde API anahtarınızı düzenleyin
- "IP Adresi" alanına IP adreslerini ekleyin (OKX 20 IP'ye kadar destekler)
- OKX beyaz listeyi şiddetle önerir — kısıtlanmamış anahtarların rate limitleri daha düşüktür
- Kaydedin ve 2FA ile onaylayın
Freya Finance, API anahtar bağlantı akışı sırasında sunucu IP adreslerini görüntüler. Bunları doğrudan borsanızın IP beyaz listesine kopyalayın. Platformun IP'leri değişirse (nadir, genellikle altyapı geçişleri sırasında), yeni adreslerle bir bildirim alırsınız.
Yaygın IP Beyaz Listesi Hataları
| Hata | Sonuç | Çözüm |
|---|---|---|
| Bot sunucusunun IP'si yerine ev IP'nizi kullanmak | Anahtar dizüstünüzden çalışır ama bottan çalışmaz | Platformun yayınlanan sunucu IP'lerini kullanın |
0.0.0.0 veya geniş aralıkları beyaz listeye almak | Gerçek koruma yok — herhangi bir kaynağı kabul eder | Yalnızca belirli IP'leri kullanın |
| Platform geçişinden sonra güncellemeyi unutmak | Bot sessizce işlem yapmayı durdurur | Bağlantı hatalarını izleyin, IP'leri güncel tutun |
| Rotasyona giren VPN IP'leri eklemek | Aralıklı arızalar | Statik IP'leri veya platformun IP'lerini kullanın |
API Anahtar Rotasyonu: 90 Günlük Yaşam Döngüsü
API anahtarları şifreler gibi ele alınmalıdır: raf ömürleri vardır. Bir anahtar ne kadar uzun süredir mevcutsa, log dosyaları, destek talepleri, ekran görüntüleri veya bellek dökümleri yoluyla ifşa edilmiş olma olasılığı o kadar yüksektir. Profesyonel operatörler anahtarları sabit bir programa göre rotasyona alır.
Önerilen Rotasyon Sıklığı
| Senaryo | Rotasyon Sıklığı |
|---|---|
| Normal operasyonlar | Her 90 günde |
| Şüpheli ihlal sonrası | Hemen |
| Platform güvenlik olayı sonrası | Hemen |
| Bir platformdan erişimi iptal ettikten sonra | Hemen |
| Ekip üyesi ayrılığı sonrası | Hemen |
Sıfır Kesintili Rotasyon Prosedürü
Anahtar rotasyonu asla işlem kesintisine neden olmamalıdır. Bu sırayı izleyin:
Adım 1: Borsada yeni API anahtarını oluşturun Eskisiyle aynı izinlere ve IP beyaz listesi ayarlarına sahip yeni bir anahtar oluşturun. Güncel tarihle etiketleyin (örn. "Freya Bot — Mayıs 2026").
Adım 2: Bot platformunuzu yeni anahtarla güncelleyin Yeni API anahtarını ve gizli anahtarını bot platformunuzun ayarlarına girin. Çoğu platform, botları durdurmadan kimlik bilgilerini güncellemeye olanak tanır.
Adım 3: Bağlantıyı doğrulayın Yeni anahtarın çalıştığını onaylayın: platformun başarılı bir bağlantı gösterdiğini, bakiyelerin doğru görüntülendiğini ve bir test işleminin (uygulanabilirse) yürütüldüğünü kontrol edin.
Adım 4: Borsada eski anahtarı silin Yalnızca yeni anahtarın çalıştığını doğruladıktan sonra, eski anahtarı borsanızın API yönetim sayfasından silin.
Adım 5: Rotasyonu belgeleyin Rotasyon tarihini, yeni anahtar etiketini ve başarılı geçiş onayını kaydedin.
Hem eski hem de yeni anahtarın mevcut olduğu kısa pencerede (Adım 2–4) ikisi de geçerlidir. Bu örtüşme, sıfır kesintili rotasyon için gereklidir ve güvenlidir çünkü eski anahtar dakikalar içinde silinir. Bu pencereyi olabildiğince kısa tutun.
Alt Hesap İzolasyonu: Patlama Yarıçapını Sınırlama
Borsa alt hesapları, ana hesabınız altında ayrı ticaret hesaplarıdır. Her alt hesabın kendi bakiyesi, kendi API anahtarları ve kendi işlem geçmişi vardır. Siber güvenlikteki ağ segmentasyonunun borsa karşılığıdır.
Alt Hesaplar Neden Önemlidir
Şu senaryoyu düşünün: üç bot çalıştırıyorsunuz — bir BTC DCA botu, bir ETH grid botu ve bir SOL momentum botu — hepsi 30.000$ toplam sermayeyle ana hesabınıza bağlı.
Alt hesaplar olmadan: Ele geçirilmiş bir API anahtarı 30.000$'ı ifşa eder. Arızalı bir bot, hızlı ve düzensiz işlemler yoluyla tüm bakiyeyi boşaltabilir.
Alt hesaplarla: Her bot 10.000$ ile kendi alt hesabında çalışır. Ele geçirilmiş bir anahtar yalnızca 10.000$'ı ifşa eder. Arızalı bir bot yalnızca tahsis edilmiş sermayesini etkileyebilir. Diğer 20.000$ dokunulmazdır.
Borsaya Göre Alt Hesap Kurulumu
| Özellik | Binance | Bybit | OKX |
|---|---|---|---|
| Maks Alt Hesap | 200 (VIP'e bağlı) | 20 (standart) | 5 (standart), VIP ile daha fazla |
| Ayrı API Anahtarları | ✅ Alt hesap başına | ✅ Alt hesap başına | ✅ Alt hesap başına |
| Ayrı Bakiyeler | ✅ İzole | ✅ İzole | ✅ İzole |
| Dahili Transfer | ✅ Anlık, ücretsiz | ✅ Anlık, ücretsiz | ✅ Anlık, ücretsiz |
| Ayrı İşlem Geçmişi | ✅ Tam izolasyon | ✅ Tam izolasyon | ✅ Tam izolasyon |
| KYC Gerekli | Ana hesap KYC'si kullanılır | Ana hesap KYC'si kullanılır | Ana hesap KYC'si kullanılır |
Önerilen Alt Hesap Mimarisi
Üç bota dağıtılmış 30.000$'lık bir portföy için:
Ana Hesap (Master)
├── Alt Hesap A: BTC DCA Bot — 10.000$
│ └── API Anahtarı A (spot işlem + okuma, IP beyaz listesinde)
├── Alt Hesap B: ETH Grid Bot — 10.000$
│ └── API Anahtarı B (spot işlem + okuma, IP beyaz listesinde)
├── Alt Hesap C: SOL Momentum Bot — 10.000$
│ └── API Anahtarı C (spot işlem + okuma, IP beyaz listesinde)
└── Yedek: 0$ (ana hesapta tutulur, gerektiğinde transfer edilir)
Her alt hesabın kendi API anahtarı, kendi IP beyaz listesi vardır ve yalnızca kendi fonlarına erişebilir. Ana hesap anahtarı — işlem izni olmayan — gerektiğinde alt hesaplar arasında fon transferlerini yönetir.
Borsa İşlem Sırasında Çökerse Ne Olur?
Borsa kesintileri yaşanır. Binance, Bybit ve OKX'in hepsi kesinti yaşamıştır — bazen planlı (bakım), bazen plansız (DDoS saldırıları, altyapı arızaları, yük artışına neden olan aşırı piyasa volatilitesi). Botunuz bunları zarif bir şekilde yönetmelidir.
Kesinti Sırasında Açık Emirler
Verdiğiniz açık limit emirleri, API erişilemez olsa bile borsanın emir defterinde kalır. Eşleştirme motoru API ağ geçidinden bağımsızdır. Emirleriniz API kesintisi sırasında dolmaya devam edebilir.
Bu şu anlama gelir: BTC için 99.500$'da bir limit alımınız varsa ve API çökerse, o emir hâlâ aktiftir. BTC 99.500$'a düşerse, botunuz borsayla iletişim kuramasa bile doldurursunuz.
Bot Yeniden Bağlantısı ve Durum Mutabakatı
API geri geldiğinde, iyi tasarlanmış bir bot iç durumunu borsanın gerçek durumuyla mutabık kılmalıdır. Bu süreç şunları içerir:
- Tüm açık emirleri sorgulama — Hangi emirlerin hâlâ aktif, hangilerinin dolmuş, hangilerinin kısmen dolmuş ve hangilerinin iptal edilmiş olduğunu kontrol edin
- İç kayıtlarla karşılaştırma — Borsa durumunu botun beklediğiyle eşleştirin
- Tutarsızlıkları çözme — Gerçek dolumlara göre iç pozisyonları güncelleyin
- Normal operasyona devam — Mutabık kılınmış durumdan strateji yürütmeye devam edin
Freya bu mutabakatı sizin için otomatik olarak yönetir. Botunuzun bir borsayla bağlantısı kesilip yeniden kurulduğunda, Freya pozisyonlarınızı borsaya karşı yeniden kontrol eder ve kesinti sırasında oluşan sapmaları düzeltir; böylece stratejiniz doğru bir durumdan devam eder.
Kısmi Dolumlar
Kısmi dolumlar, emrinizin yalnızca bir kısmı kesintiden önce (veya yetersiz likidite nedeniyle) yürütüldüğünde gerçekleşir. Örnek:
- 100.000$'dan 0,5 BTC için limit alım emri verirsiniz (50.000$ emir)
- API bağlantısı kesilmeden önce 0,3 BTC dolar (30.000$)
- Bot yeniden bağlandığında pozisyonda 0,3 BTC ve hâlâ açık 0,2 BTC bulur
Sağlam bir bot bunu şöyle yönetir:
- Kısmi dolumu tanır ve pozisyon boyutunu günceller
- Kalan 0,2 BTC emrini aktif tutup tutmamaya veya iptal etmeye karar verir
- Take-profit ve stop-loss seviyelerini gerçek pozisyon boyutuna (amaçlanan 0,5 BTC değil, 0,3 BTC) göre ayarlar
Borsa Kesintisi Sırasında Ne Yapmalısınız
| Durum | Eylem |
|---|---|
| Planlı bakım duyuruldu | Bakım penceresinden önce botları duraklatın; sonrasında devam ettirin |
| Beklenmedik kesinti, açık pozisyon yok | Bekleyin — bot otomatik olarak yeniden bağlanır |
| Beklenmedik kesinti, açık pozisyonlar var | Borsa durum sayfasını izleyin; panikle manuel işlem yapmayın |
| Yüksek volatilite sırasında kesinti | Borsa web sitesi üzerinden manuel müdahaleyi düşünün (erişilebilirse) |
| Uzun süreli kesinti (>1 saat) | Geri geldiğinde pozisyonları borsa uygulaması/web sitesi üzerinden inceleyin |
Rate Limiting: Borsa Sınırlarına Saygı
Borsalar altyapılarını aşırı yüklenmekten korumak için rate limitleri uygular. Her API çağrısı — her emir yerleştirme, her bakiye kontrolü, her piyasa veri isteği — rate limit bütçenizden düşer.
Borsa Rate Limitleri
| Borsa | İstek Limiti | Pencere | İhlal Cezası |
|---|---|---|---|
| Binance | 1.200 istek | Dakika başı | Geçici IP yasağı (2–10 dk) |
| Binance (emre özel) | 10 emir/sn, 200.000/gün | Hesap başı | Emir reddi, olası yasak |
| Bybit | 120 istek | 5 saniye başı | Geçici IP yasağı |
| OKX | 60 istek/sn (endpoint'e göre değişir) | Saniye başı | 429 durum kodu, kısıtlama |
Botlar Rate Limitleri Nasıl Yönetir
Profesyonel botlar çeşitli rate limit yönetim teknikleri uygular:
İstek kuyruğu: API çağrılarını hemen göndermek yerine, istekler bunları kontrollü bir hızla serbest bırakan bir kuyruğa girer. Binance için bu, 1.200/dk limitinin çok altında kalmak amacıyla saniyede 20'den fazla istek olmaması anlamına gelir.
Ağırlık tabanlı bütçeleme: Bazı borsalar (özellikle Binance) farklı endpoint'lere farklı "ağırlıklar" atar. Basit bir bakiye kontrolü 1 ağırlık, karmaşık bir emir geçmişi sorgusu 20 ağırlık maliyetli olabilir. Botlar limite ulaşmamak için kümülatif ağırlığı takip eder.
Üstel geri çekilme: Bot bir rate limit hatası alırsa (HTTP 429), yeniden denemeden önce giderek daha uzun süre bekler: 1 saniye, sonra 2, sonra 4, sonra 8. Bu, yeniden deneme patlamasının durumu kötüleştirmesini önler.
REST yerine WebSocket: Piyasa verileri için WebSocket bağlantıları, REST endpoint'lerini yoklamaktan çok daha verimlidir. Tek bir WebSocket bağlantısı, rate limit bütçesi tüketmeden gerçek zamanlı fiyat güncellemeleri sağlar. İyi yapılmış botlar veri için WebSocket'i ve yalnızca emir yönetimi için REST'i kullanır.
Aynı API anahtarında birden fazla bot çalıştırmak rate limit bütçesini tüm botlar arasında paylaşır. Bir anahtarda her biri saniyede 50 istek yapan 5 bot çalıştırırsanız, Binance'in limitine hemen ulaşırsınız. Bağımsız rate limitleri elde etmek için bot başına ayrı API anahtarları (ve ideal olarak alt hesaplar) kullanın.
Borsa Karşı Taraf Riski: FTX Dersi
Kasım 2022'de dünyanın üçüncü büyük kripto borsası FTX, bir haftadan kısa sürede çöktü. 8 milyar dolarlık müşteri fonu buharlaştı. Tüm ticaret sermayesini FTX'te tutan kullanıcılar, API anahtarları ne kadar güvenli olursa olsun veya botları ne kadar iyi performans gösterirse göstersin her şeylerini kaybetti.
Ders: Borsanın kendisi başarısız olursa API anahtar güvenliğiniz önemsizdir.
Karşı Taraf Riski Türleri
| Risk Türü | Açıklama | Tarihsel Örnek |
|---|---|---|
| İflas | Borsanın mevduatları karşılayacak yeterli varlığı yok | FTX (2022) |
| Düzenleyici el koyma | Hükümet borsayı kapatır veya dondurur | Bitzlato (2023) |
| Hack/ihlal | Borsa sıcak cüzdanı ele geçirilir | Mt. Gox (2014), Bitfinex (2016) |
| Çekim dondurma | Borsa kriz sırasında çekimleri durdurur | Piyasa çöküşleri sırasında birçok borsa |
| Teknik arıza | Ticaret kayıplarına neden olan uzun süreli kesinti | Çeşitli, aşırı volatilite sırasında |
Çoklu Borsa Çeşitlendirmesi
Azaltma basittir: tüm ticaret sermayenizi tek bir borsada tutmayın. 2–3 büyük, bağımsız işletilen borsaya dağıtın.
60.000$ toplam sermaye için örnek dağılım:
| Borsa | Tahsis | Çalışan Botlar |
|---|---|---|
| Binance | 25.000$ (%42) | BTC DCA, ETH Grid |
| Bybit | 20.000$ (%33) | SOL DCA, AVAX Momentum |
| OKX | 15.000$ (%25) | BTC Grid, Çoklu-çift DCA |
Herhangi bir borsa başarısız olursa, sermayenizin en fazla %42'sini kaybedersiniz — acı verici ama hayatta kalınabilir. 60.000$'ı yalnızca FTX'te tutsaydınız, %100 kaybederdiniz.
Karşı Taraf Riski İçin Neleri İzlemeli
- Rezerv Kanıtı raporları — Düzenli olarak yayınlanıyor mu? Saygın firmalar tarafından denetleniyor mu?
- Çekim işleme süreleri — Çekimlerde ani gecikmeler erken bir uyarı işaretidir
- Sosyal medya ve haberler — Borsa yöneticilerinin düzensiz davranması, olağan dışı kurumsal değişiklikler
- Düzenleyici gelişmeler — Önemli pazarlarda davalar, düzenleyici eylemler veya lisans iptalleri
- Kendi çekim yeteneğiniz — Fonlarınıza erişebildiğinizi doğrulamak için periyodik olarak çekim testi yapın
Borsalarda yalnızca aktif ticaret sermayenizi tutun. Uzun vadeli varlıklar ve yedekler, kişisel saklama cüzdanlarında (Ledger veya Trezor gibi donanım cüzdanları) olmalıdır. Makul bir kılavuz: toplam kripto portföyünüzün herhangi bir zamanda en fazla %30–40'ı borsalarda olmalıdır.
Olay Müdahale Kontrol Listesi
Bir güvenlik olayı meydana geldiğinde — veya hatta birinden şüphelendiğinizde — müdahale hızı sonucu belirler. Bu kontrol listesini sırayla izleyin:
Adım 1: Şüpheli API Anahtarını Hemen Devre Dışı Bırakın
Borsaya doğrudan giriş yapın (URL'yi manuel olarak yazın, hiçbir bağlantıya tıklamayın). Ele geçirilmiş anahtarı silin veya devre dışı bırakın. Bu 30 saniye sürer ve tüm yetkisiz erişimi anında keser.
Adım 2: Tüm Açık Emirleri Kontrol Edin ve İptal Edin
Borsadaki her açık emri gözden geçirin. Vermediğiniz veya tanımadığınız her şeyi iptal edin. Yalnızca botunuzun kullandığı çiftleri değil, tüm işlem çiftlerini kontrol edin — bir saldırgan asla seçmeyeceğiniz çiftlerde işlem yapabilir.
Adım 3: Çekim Geçmişini Doğrulayın
Son 24–48 saatlik çekim geçmişini kontrol edin. Her çekimin sizin tarafınızdan yetkilendirildiğini doğrulayın. Yetkisiz çekimler görürseniz, hemen borsa desteğiyle iletişime geçin ve işlem hash'lerini belgeleyin.
Adım 4: Borsa Şifrenizi Değiştirin
Şifrenizi yeni, rastgele oluşturulmuş bir dizeyle sıfırlayın (şifre yöneticinizi kullanın). Saldırganın daha geniş hesap erişimi olduysa, eski şifre ele geçirilmiştir.
Adım 5: IP Beyaz Listesiyle Yeni API Anahtarları Oluşturun
Minimum gerekli izinler ve sıkı IP beyaz listesiyle yeni API anahtarları oluşturun. Ele geçirilmiş anahtardan hiçbir ayarı yeniden kullanmayın.
Adım 6: Bot Yapılandırmasını Güncelleyin
Yeni API kimlik bilgilerini bot platformunuza girin. İşlemi sürdürmeden önce bağlantıyı ve doğru çalışmayı doğrulayın.
Adım 7: Erişim Günlüklerini Denetleyin
Şunları gözden geçirin:
- Tanıdık olmayan IP adresleri için borsa API erişim günlükleri
- Yetkisiz oturumlar için borsa giriş geçmişi
- Yetkisiz erişim veya yönlendirme kuralları için e-posta hesabı
- Yetkisiz yapılandırma değişiklikleri için bot platform hesabı
Adım 8: Olayı Bildirin
Bulgularınızla borsanın resmi güvenlik ekibiyle iletişime geçin. Fon çalındıysa, yerel kolluk kuvvetlerine ve ülkenizin mali suç otoritesine rapor verin.
Güvenlik Denetimi Kontrol Listesi: Her Bot Operatörünün Doğrulaması Gereken 10 Madde
Bu kontrol listesinden aylık olarak geçin. Her maddenin doğrulanması bir dakikadan az sürer:
| # | Denetim Maddesi | Nasıl Doğrulanır | ✅ / ❌ |
|---|---|---|---|
| 1 | Tüm API anahtarlarında çekim izinleri devre dışı | Borsa API yönetim sayfası | |
| 2 | Tüm API anahtarlarında IP beyaz listesi etkin | Borsa API yönetim sayfası | |
| 3 | Borsa hesabında 2FA etkin (kimlik doğrulama uygulaması, SMS değil) | Borsa güvenlik ayarları | |
| 4 | Bot platform hesabında 2FA etkin | Platform güvenlik ayarları | |
| 5 | API anahtarları son 90 gün içinde rotasyona alınmış | Anahtar oluşturma tarihlerini kontrol edin | |
| 6 | Borsada anti-phishing kodu ayarlanmış | Borsa güvenlik ayarları | |
| 7 | Gereksiz API anahtarları yok (eski/kullanılmayan silinmiş) | Borsa API yönetim sayfası | |
| 8 | Alt hesap bakiyeleri planlanan tahsis sınırları içinde | Borsa bakiye genel görünümü | |
| 9 | Borsa Rezerv Kanıtı yakın zamanda doğrulanmış | Borsa şeffaflık sayfası | |
| 10 | Acil durum müdahale planı gözden geçirilmiş (anahtarları nerede iptal edeceğinizi biliyorsunuz) | Zihinsel yürüyüş |
Bu kontrol listesinden geçmek için her ayın ilk günü bir takvim hatırlatıcısı ayarlayın. 10 dakika sürer ve yapılandırma kaymasını, unutulmuş eski anahtarları ve süresi geçmiş güvenlik ayarlarını, açıklara dönüşmeden önce yakalar.
Her Şeyi Bir Araya Getirmek: Derinlemesine Savunma
Hiçbir tek güvenlik önlemi yeterli değildir. Profesyonel bot operatörleri, herhangi bir tek katmanın başarısızlığı bir ihlalle sonuçlanmayacak şekilde birden fazla savunmayı katmanlar:
| Savunma Katmanı | Neye Karşı Korur | Uygulama |
|---|---|---|
| İzin kapsamı (çekim yok) | Anahtar ihlalinden toplam fon kaybı | Borsa API ayarları |
| IP beyaz listesi | Çalınan anahtarların uzaktan kullanımı | Borsa API ayarları |
| Anahtar rotasyonu (90 gün) | Uzun süreli anahtar ifşası | Planlanmış prosedür |
| Alt hesap izolasyonu | Botlar arası kontaminasyon, patlama yarıçapı | Borsa alt hesap kurulumu |
| 2FA (kimlik doğrulama uygulaması) | Şifre hırsızlığı ile hesap ele geçirme | Borsa + platform ayarları |
| Anti-phishing kodu | E-posta phishing saldırıları | Borsa güvenlik ayarları |
| Çoklu borsa çeşitlendirmesi | Borsa iflası/başarısızlığı | Portföy mimarisi |
| Aylık güvenlik denetimi | Yapılandırma kayması, unutulmuş anahtarlar | Planlanmış inceleme |
Her katman bağımsızdır. Bir saldırgan IP beyaz listesini atlasa bile (bot sunucusunu ele geçirerek), hâlâ izin kapsamıyla (çekim yok), alt hesap izolasyonuyla (sınırlı sermaye maruziyeti) ve olay müdahale prosedürünüzle karşı karşıya kalır.
Sıkça Sorulan Sorular
IP beyaz listesi eklemeyi unutursam ne olur?
IP beyaz listesi olmadan, API anahtarınız dünya çapında herhangi bir IP adresinden çalışır. Birisi anahtarınızı elde ederse (bir veri ihlali, kazara ifşa veya phishing yoluyla), kendi altyapısından kullanabilir. Bybit'te IP kısıtlaması olmayan anahtarlar 90 gün sonra otomatik olarak sona erer — bir güvenlik ağı. Binance ve OKX'te süresiz olarak aktif kalır. IP beyaz listesini şimdi ekleyin; 2 dakika sürer.
Birden fazla bot için aynı API anahtarını kullanabilir miyim?
Teknik olarak evet, ama kötü bir uygulamadır. Bir anahtarı paylaşan birden fazla bot rate limitleri paylaşır ve rate limit ihlallerini tetiklemeyi kolaylaştırır. Ayrıca bir bot için diğerlerini etkilemeden erişimi iptal edemeyeceğiniz anlamına gelir. Bot başına bir API anahtarı (ideal olarak ayrı alt hesaplarla) kullanın.
API anahtarımın ele geçirildiğini nasıl anlarım?
Uyarı işaretleri şunları içerir: geçmişinizde görünen yetkilendirmediğiniz işlemler, beklenmedik bakiye değişiklikleri, botlarınız boştayken rate limit hataları (başka birinin anahtarınızı kullandığını düşündürür) veya tanıdık olmayan IP'lerden giriş uyarıları. Bunlardan herhangi birini görürseniz, anahtarı hemen silin ve olay müdahale kontrol listesini izleyin.
Borsa IP beyaz listesi gereksinimlerini değiştirirse ne olur?
Borsalar ara sıra IP beyaz listesi sistemlerini günceller. Genellikle bir e-posta bildirimi alırsınız. Botunuz aniden işlem yapmayı durdurursa, borsanın API kimlik doğrulama gereksinimlerini değiştirip değiştirmediğini kontrol edin. Bu nadirdir — büyük borsalar geriye dönük uyumluluğu hedefler — ama izlemeye değer.
Yalnızca bir bot çalıştırsam bile alt hesap kullanmalı mıyım?
Evet. Alt hesap, botunuzun ticaret sermayesi ile yedek fonlarınız arasında net bir sınır oluşturur. Tek bir bot bile olsa, alt hesap arızalı bir botun (veya stratejinizdeki bir hatanın) yalnızca ona açıkça tahsis edilen sermayeyi etkileyebilmesini sağlar. Kurulumu ücretsizdir ve anlamlı koruma ekler.
Rate limit ihlalleri ticaretimi nasıl etkiler?
Rate limit ihlali, API isteklerinin geçici olarak reddedilmesiyle sonuçlanır. Yasak döneminde (genellikle 2–10 dakika) botunuz emir veremez, bakiye kontrol edemez veya pozisyon yönetemez. Volatil bir piyasada 5 dakika bile kilitli kalmak, bir stop-loss tetikleyicisini veya kârlı bir girişi kaçırmak anlamına gelebilir. Düzgün rate limit yönetimi isteğe bağlı değildir — güvenilir bot operasyonu için zorunludur.
Çoklu borsa çeşitlendirmesi karmaşıklığa değer mi?
Kesinlikle. 2–3 borsada bot yönetmek biraz daha fazla idari çaba gerektirir, ancak risk azaltması muazzamdır. FTX çöküşü, sermayelerini tek bir platformda yoğunlaştıran yatırımcıları sildi. Çeşitlendirme, hiçbir API anahtar güvenliği veya IP beyaz listesinin önleyemeyeceği bir olaya karşı korur: borsanın kendisinin başarısız olması.
