搜「ouyiapp」想找程序化交易入口:API 密钥三项权限与泄露清单 图 1
搜「ouyiapp」想找程序化交易入口:API 密钥三项权限与泄露清单 · 图 1

从搜索词到真实需求

直接搜 ouyiapp 的人,多数是想核验应用真伪;但有一类人装机只为一件事——把手里的交易脚本或第三方终端接进来。欧易确实为此提供了正式通道:API 密钥。官方 API 常见问题写明了创建位置,App 端从菜单进入 API 页面创建,网页端在个人资料下的 API 与连接管理中创建。密钥体系本身不复杂,复杂的是它的权限结构决定了出错时的损失半径,值得在接任何东西之前想清楚。

搜「ouyiapp」想找程序化交易入口:API 密钥三项权限与泄露清单 图 2
搜「ouyiapp」想找程序化交易入口:API 密钥三项权限与泄露清单 · 图 2

一把密钥的三件东西

创建完成后你会拿到三样东西:密钥本身、私钥、以及你自己设置的 Passphrase。官方面向开发者的说明明确,平台保存的是 Passphrase 的哈希值,忘记之后无法找回,只能删除旧密钥重新创建——这句话应该反过来读:它意味着 Passphrase 是真正由你保管的一段凭据。三样东西合在一起等于账户的部分操作权,任何把它们粘贴进聊天窗口、截图、邮件或工单的行为,都应视为泄露处理。

三档权限各管什么

官方文档把密钥权限分为三档:读取,可查询账单与订单历史这类信息;交易,可下单撤单、账户内划转以及需要写入权限的设置;提币,可发起提币。帮助页给出的建议非常明确:给工具它需要的最小权限,多一点都不给——只做下单管理的工具不需要提币权限,也不该开启。实践中最常见的事故不是密钥被黑客窃取,而是用户把带提币权限的密钥交给了一个其实只需要读取权限的分析工具。对接前先问一句:这个工具的工作到底需要哪一档?

IP 白名单与一工具一密钥

官方 API 说明提到每个密钥可绑定有限数量的 IP 地址,只有来自白名单地址的请求才被受理。工具方如果公布了自己的服务器网段,就应当绑定;不公布网段的工具,等于让你接受密钥在任何机器上都能用的状态,这类工具应降低信任等级。另一个被官方建议的习惯是一工具一密钥:某个工具出问题时删掉它对应的那把即可,不必拆掉全部连接,事故半径被密钥粒度锁死。

泄露迹象与轮换顺序

怀疑泄露时按顺序做:先在欧易端删除密钥而不是先通知工具方——删除立即斩断工具对账户的操作能力;再创建新密钥分发给确实需要的工具;检查近期账单与登录记录有无陌生活动;如果账户曾把提币权限给过外部工具,顺路复核提币地址白名单状态。整套动作的目标不是追回什么,而是把损失半径关进最小的一格。

哪些需求根本不该建密钥

接口不是万能入口,常见误用有三类。只是想看行情:公开行情数据不需要任何密钥就能获取,为这个目的建密钥纯属多开一个攻击面。只是想把账单同步进自己的表格:用只读密钥甚至手动导出账单就够,给一个只会展示数据的工具开交易权限毫无必要。最危险的一类:别人发来教程或机器人安装包,要求你先创建密钥、把带提币权限的三串字符填进对方后台——这套剧本的落点就是提币权限。凡是把创建密钥和填入第三方表单捆绑在一起的指引,都应停下来重新核验工具本身的来历。正确顺序永远是:先确定工具与需求,再定权限范围,最后才创建密钥。

常见疑问

问:模拟盘要不要单独密钥?答:官方帮助页区分了模拟交易环境的密钥创建路径,两套密钥互不通用,用真实资金的那把永远不要接到测试脚本上。问:只读密钥危险吗?答:只读仍会暴露账单与地址结构,属于低危但非零,闲置的应当删除。问:手机能管密钥吗?答:官方说明支持在 App 内创建与管理,不需要专用电脑。

风险提示

本文仅为接口机制与权限管理说明,不构成投资建议,也不为任何第三方工具的安全性背书。程序化交易存在策略失效、接口故障与资产波动等多重风险。密钥等同于账户操作权,请勿泄露密钥、私钥、Passphrase、验证码或助记词;具体权限与路径以欧易官方帮助页现行说明为准。