Una clave API sigue siendo una barrera de seguridad
Una clave de solo lectura no puede retirar fondos cuando está configurada correctamente, pero sí puede exponer saldos y actividad de la cuenta. Crea una clave dedicada para el rastreador, nunca reutilices la credencial de un bot de trading y trata el secreto como una contraseña.
Habilita los permisos mínimos
El servicio necesita acceso a los saldos y, para calcular el P&L ajustado por flujos de caja, permiso para leer el historial de depósitos, retiradas o el libro mayor. Las operaciones, la creación de órdenes, las transferencias y las retiradas deben permanecer desactivadas. Si un exchange agrupa los accesos de lectura y escritura, no uses esa credencial.
Las etiquetas de los proveedores no son idénticas
Binance usa la terminología de cuenta y USER_DATA, Bybit ofrece acceso a Assets para las cuentas Unified, Kraken separa Query Funds de Query Ledger Entries y OKX requiere el permiso Read y una frase de contraseña. Sigue las indicaciones específicas de cada proveedor que aparecen en el diálogo de conexión.
Lo que almacena el rastreador
Las credenciales del exchange se cifran por separado con AES-256-GCM. Los tokens de Keycloak quedan solo en la memoria del navegador; los tokens API de desarrollador se almacenan únicamente como hashes. El servicio solo descifra una credencial en la capa de integración con el exchange para firmar la operación de lectura solicitada.
La eliminación y la revocación son diferentes
Eliminar una conexión elimina la copia del servicio y sus posiciones. No revoca la credencial original en el intercambio. Revoca las claves no utilizadas en la configuración de seguridad del exchange, revísalas periódicamente y reemplaza cualquier credencial cuyos permisos hayan cambiado inesperadamente.