Une clé API reste une frontière de sécurité

Une clé en lecture seule ne peut pas retirer des fonds lorsqu’elle est correctement configurée, mais elle peut exposer les soldes et l’activité des comptes. Créez une clé dédiée pour le tracker, ne réutilisez jamais la carte d’identité d’un bot de trading, et traitez le secret comme un mot de passe.

Activez les permissions minimales

Le service doit pouvoir consulter les soldes et, pour calculer un P&L ajusté des flux de trésorerie, lire l’historique des dépôts, retraits ou écritures. Le trading, le passage d’ordres, les transferts et les retraits doivent rester désactivés. Si une plateforme regroupe les droits de lecture et d’écriture, n’utilisez pas cette clé.

Les labels fournisseurs ne sont pas identiques

Binance utilise la terminologie compte et USER_DATA, Bybit expose les actifs pour des comptes unifiés, Kraken sépare les fonds de requête des entrées du registre de requête, et OKX nécessite Lecture plus une phrase secrète. Suivez les directives spécifiques au fournisseur affichées dans la boîte de dialogue de connexion.

Ce que le traceur stocke

Les identifiants des plateformes sont chiffrés individuellement avec AES-256-GCM. Les jetons Keycloak restent uniquement en mémoire du navigateur ; les jetons API développeur sont stockés sous forme de hachages. Le service ne déchiffre un identifiant qu’au niveau de l’intégration, afin de signer l’opération de lecture demandée.

La suppression et la révocation sont différentes

La suppression d’une connexion efface la copie des identifiants et les avoirs associés dans le service. Elle ne révoque pas la clé d’origine sur la plateforme. Révoquez les clés inutilisées dans les paramètres de sécurité de la plateforme, vérifiez-les régulièrement et remplacez toute clé dont les autorisations ont changé de manière inattendue.