اصل حداقل دسترسی
فقط دسترسیهایی را فعال کنید که خواندن حساب و ثبت یا مدیریت سفارش نیاز دارد. برداشت، انتقال یا هر مجوز نامرتبط باید خاموش بماند. نام دقیق مجوزها را در مستندات جاری همان صرافی بررسی کنید.
ساخت و ثبت کلید
- از دامنه رسمی صرافی وارد شوید.
- کلید جدید و اختصاصی با نام قابل تشخیص بسازید.
- مجوز برداشت را فعال نکنید.
- کلید را مستقیم در صفحه اتصال فینگول وارد کنید.
- پس از اتصال، موجودی خواندهشده و بازار را کنترل کنید.
فینگول چگونه نگهداری میکند؟
اعتبارنامه اتصال در رکورد جداگانه هر کاربر و صرافی نگهداری و در حالت ذخیره با AES-256-GCM رمزگذاری میشود. موتور اجرا اعتبارنامه همان کاربر و همان صرافی را resolve میکند و کلید در پاسخهای عمومی نمایش داده نمیشود.
کارهایی که نباید انجام دهید
کلید را در چت، ایمیل، اسکرینشات، مخزن کد یا فایل عمومی قرار ندهید. یک کلید را بین چند سرویس به اشتراک نگذارید. هشدار مرورگر یا صرافی درباره دامنه جعلی را نادیده نگیرید.
واکنش به فعالیت مشکوک
- ربات را متوقف و سفارشهای باز را در خود صرافی بررسی کنید.
- کلید API را از پنل صرافی لغو کنید.
- گذرواژه و نشستهای حساب را بررسی کنید.
- کلید تازه با دسترسی محدود بسازید.
- زمان و جزئیات رخداد را برای پیگیری ثبت کنید.
پرسشهای متداول
آیا کلید API همان رمز عبور است؟
خیر، اما میتواند مجوزهای مهمی داشته باشد و باید با همان حساسیت محافظت شود.
چرا کلید اختصاصی بسازم؟
لغو و ممیزی دسترسی سادهتر میشود و افشای یک سرویس، سایر اتصالها را درگیر نمیکند.
آیا محدودکردن IP لازم است؟
اگر صرافی و زیرساخت سرویس از IP ثابت پشتیبانی کنند مفید است؛ پیش از فعالسازی باید با تنظیمات عملیاتی جاری تطبیق داده شود.