API-ключ остаётся границей безопасности

Правильно настроенный read-only ключ не может вывести средства, но способен раскрыть балансы и историю аккаунта. Создавайте отдельный ключ для трекера, не используйте credential торгового бота повторно и обращайтесь с secret как с паролем.

Включайте только необходимые права

Сервису нужен доступ к балансу, а для P&L с учётом денежных потоков — чтение истории вводов, выводов или ledger. Торговля, размещение ордеров, переводы и вывод должны оставаться отключёнными. Не используйте ключ, если биржа объединяет чтение и запись.

Названия прав у бирж различаются

Binance использует термины account и USER_DATA, Bybit показывает Assets для Unified account, Kraken разделяет Query Funds и Query Ledger Entries, а OKX требует Read и passphrase. Следуйте инструкции конкретной биржи в форме подключения.

Что хранит трекер

Данные подключения независимо шифруются AES-256-GCM. Пользовательские токены Keycloak остаются только в памяти браузера; developer API-токены сохраняются только как хеши. Расшифровка происходит на границе интеграции с биржей для подписи запрошенной операции чтения.

Удаление и отзыв — разные действия

Удаление подключения стирает копию сервиса и связанные балансы, но не отзывает исходный ключ на бирже. Отзывайте ненужные ключи в настройках безопасности биржи, периодически проверяйте их и заменяйте credential при неожиданном изменении прав.