API-ключ остаётся границей безопасности
Правильно настроенный read-only ключ не может вывести средства, но способен раскрыть балансы и историю аккаунта. Создавайте отдельный ключ для трекера, не используйте credential торгового бота повторно и обращайтесь с secret как с паролем.
Включайте только необходимые права
Сервису нужен доступ к балансу, а для P&L с учётом денежных потоков — чтение истории вводов, выводов или ledger. Торговля, размещение ордеров, переводы и вывод должны оставаться отключёнными. Не используйте ключ, если биржа объединяет чтение и запись.
Названия прав у бирж различаются
Binance использует термины account и USER_DATA, Bybit показывает Assets для Unified account, Kraken разделяет Query Funds и Query Ledger Entries, а OKX требует Read и passphrase. Следуйте инструкции конкретной биржи в форме подключения.
Что хранит трекер
Данные подключения независимо шифруются AES-256-GCM. Пользовательские токены Keycloak остаются только в памяти браузера; developer API-токены сохраняются только как хеши. Расшифровка происходит на границе интеграции с биржей для подписи запрошенной операции чтения.
Удаление и отзыв — разные действия
Удаление подключения стирает копию сервиса и связанные балансы, но не отзывает исходный ключ на бирже. Отзывайте ненужные ключи в настройках безопасности биржи, периодически проверяйте их и заменяйте credential при неожиданном изменении прав.