API-ключ — это способ разрешить сервису торговать на вашем счёте, не отдавая ему логин и пароль от биржи. Что-то вроде доверенности с чётко ограниченным списком того, что по ней можно делать.
Главное, что нужно запомнить перед началом: ключ создаётся без права вывода средств. Тогда даже при самом плохом сценарии деньги физически невозможно вывести с вашего счёта — ни сервису, ни кому-либо ещё, кто получил бы этот ключ.
Для демо-режима API-ключ не требуется вообще. Если вы только знакомитесь с сервисом — смело пропускайте эту статью и возвращайтесь к ней, когда решите перейти на реальные торги.
Создаём ключ на Bybit
Зайдите на bybit.com под своим аккаунтом, наведите курсор на иконку профиля в правом верхнем углу и выберите пункт API. Откроется страница управления ключами.
Биржа спросит тип ключа. Выберите System-generated API Keys — это обычный ключ, который биржа создаёт сама. Вариант Self-generated нужен для другого сценария, он вам не подойдёт.
Bybit спросит, для чего ключ. Нужен вариант API Transaction (торговля через API), а не Read-only: боту нужно не только видеть рынок, но и выставлять заявки.
Назовите ключ так, чтобы потом его узнать — например, cryptobot. Затем отметьте права: это самый важный шаг, разбираем его отдельно ниже.
Биржа попросит код из почты, приложения-аутентификатора или SMS — обычная защита при создании ключа.
Вы увидите две строки: API Key и API Secret. Скопируйте обе.
Закрыв это окно, увидеть API Secret снова будет уже нельзя — биржа его не хранит в открытом виде. Если потеряли, ключ придётся удалить и создать заново. Скопируйте обе строки сразу.
Какие права выдавать
Права — это то, ради чего стоит потратить лишнюю минуту. Правило простое: выдать ровно столько, сколько нужно для торговли, и ни галочкой больше.
| Право | Нужно? | Зачем |
|---|---|---|
| Unified Trading → Trade | Да | Открывать и закрывать сделки. Без этого бот не сможет торговать вообще. |
| Unified Trading → Positions | Да | Видеть свои открытые позиции и управлять ими. |
| Withdraw (вывод средств) | Нет | Позволяет выводить деньги с биржи. Боту это не нужно никогда — оставьте выключенным. |
| Internal Transfer | Нет | Переводы между счетами. Для торговли не требуется. |
Названия разделов на бирже иногда меняются, но логика остаётся: включаем торговлю, выключаем любые операции с выводом и переводами.
Bybit предложит привязать ключ к конкретному IP-адресу. Это повышает безопасность, но требует знать адрес сервера, с которого работают боты, — и ключ перестанет работать, если адрес изменится. Если решите включить это ограничение, напишите в поддержку, и мы подскажем актуальный адрес.
Добавляем ключ в CryptoBot
В правом верхнем углу сайта нажмите на иконку шестерёнки — попадёте на страницу API-ключи.
Укажите название (любое, чтобы отличать ключи между собой), выберите биржу Bybit и вставьте скопированные API Key и API Secret.
Ключ появится в списке. Теперь при создании бота в боевом режиме его можно будет выбрать.
Как хранится ключ
Секретная часть ключа хранится в базе в зашифрованном виде, а не открытым текстом, и расшифровывается только в момент запуска бота, чтобы передать его в конфигурацию. В интерфейсе секрет больше нигде не показывается.
Несколько привычек, которые стоит завести:
- Никому не пересылайте секрет — ни в поддержку, ни в чаты. Настоящая поддержка никогда его не попросит.
- Заведите отдельный ключ под сервис. Если понадобится отозвать доступ, вы удалите один ключ и не сломаете остальные свои инструменты.
- Отозвать доступ можно в любой момент. Удалите ключ в разделе API на Bybit — сервис моментально теряет возможность что-либо делать с вашим счётом.
Ключ подключён — можно создавать первого бота. Даже с готовым ключом первый запуск лучше сделать в демо-режиме.