团队用交易所的子账户和 API 管钱:权限怎么切、交接怎么收、离职怎么断 图 1
团队用交易所的子账户和 API 管钱:权限怎么切、交接怎么收、离职怎么断 · 图 1

散户把账户当个人物品,小团队却要把账户交给多双手:运营盯行情、财务做对账、交易员下单、创始人兜底。一旦一个手机号加一套密码被四个人共用,这个账户的安全水位就由四个人里最粗心的那个决定。交易所提供的子账户和 API 权限体系,本质就是把「一个人说了算」拆成「各管一段」,但拆错刀法比不拆更危险。这篇讲怎么切、怎么接、怎么断,以一个三五人的小团队为场景。

先建立权限地图。多数交易所的账户体系可以拆出三层能力:只读(看行情、看余额、拉账单)、交易(在账户内买卖,但不碰资产出库)、提币或划转(资产离开账户)。对应的落地手段通常是子账户加 API 密钥的组合:日常盯盘的岗位只配只读密钥,能看到余额和成交流水,方便对账,但密钥权限面板里提现是关闭的;执行策略的岗位可以配交易密钥,并绑定固定 IP 段——把密钥焊死在团队自己的服务器上,即使密钥泄露,别人手里也只是一把对着错门孔的钥匙。资金集中放在主账户或开启资金归集的层级,操作层账户里只留运行所需的最小额度。这里有个常见误区值得点破:「先给大权限跑通流程,以后再收紧」在实践中几乎不会发生「以后」,权限配置的正确姿势是从只读起步,缺什么补什么,每次补都留记录。

然后是入职与换岗节点的交接。新人进场,配新密钥而不是共享旧密钥——共享密钥等于把四个人的操作混进同一条 API 日志里,出事时连「谁在什么时间动了什么」都无法还原,这既是对外的取证需求,也是对内的保护(正常操作的人也需要留痕自证)。每条密钥创建时立刻登记三件事:用途、负责人、到期日;交易所侧支持绑定 IP 白名单的必绑,支持只绑定账户内指定子账户范围的按需收窄。验证器验证码、登录密码这类交互式凭证不进共享文档:需要多人掌握的,走平台自带的子账户登录加各自的验证器,而不是把同一个 Google 验证器截图发群里——共享动态码截图会瞬间失效,而共享「同一个种子」才是多数人真正做的事,那等于所有人共用一把钥匙的无限复制品。

离职节点的断权是最容易漏、后果最贵的一环,按顺序断:第一,作废该成员可访问或知情的一切 API 密钥——不是删除密钥字符串就完事,要在交易所密钥管理页逐条核对创建记录,把不属于任何在用岗位的密钥一并清掉;第二,检查提币地址簿与白名单,移除用其个人设备或私人邮箱验证添加过的地址,把提币白名单收回到双人以上才能变更的状态;第三,换绑消息通知邮箱和手机号,否则他离职后仍能第一时间看到「某账户提币成功」,这既是信息泄露也是社工素材;第四,退出其登录过的所有设备会话,重置涉及共享登录的密码;第五,把这次变更本身记录进团队的变更日志,日期、动作、经办人,将来任何对账纠纷都靠它。日常维护里再加一条季度动作:把所有 API 密钥列出来逐条问「这个还在服务什么用途」,答不上来的立即作废——闲置密钥是躺着等人捡的钥匙。

最后划两条边界。其一,任何把主账户密码、「帮助改密码」的授权流程外包给外部「代运营」「税务顾问」的做法,都先用只读通道满足对方需求,读不到的东西才是真安全;其二,团队账户再方便,也要保留创始人层面的双人控制——交易所内建的提币白名单、防钓鱼码与验证器是单人防线,资产规模上去之后,把「两个人分别掌握不同环节」写进流程,比任何工具都可靠。本文只讨论权限管理与防御操作,不构成对任何平台功能或收益安排的推荐。

团队用交易所的子账户和 API 管钱:权限怎么切、交接怎么收、离职怎么断 图 2
团队用交易所的子账户和 API 管钱:权限怎么切、交接怎么收、离职怎么断 · 图 2