Skip to content

Безопасность: что бот может и не может с вашими ключами

Sync не хранит ваши деньги. Средства остаются на вашем счёте Bybit, а бот работает через API-ключи, которые вы создаёте сами и в любой момент можете отозвать в кабинете биржи.

Что бот может

  • Выставлять и снимать ордера на вашем счёте: входы, тейк-профиты, стоп-лоссы, ордера сетки и усреднения.
  • Читать баланс, позиции и историю ордеров — чтобы проверять, хватает ли средств, сверять сделки с биржей и считать PnL.
  • Менять плечо, тип маржи и режим позиций на фьючерсах, когда это требуется для сделки.

Чего бот не может

  • Выводить средства и переводить их между счетами — у ключей нет таких прав, и бот их не запрашивает.
  • Торговать без ваших настроек: сумму, плечо, стоп и лимиты сделок задаёте вы.
  • Работать с ключом мастер-аккаунта копитрейдинга — такой ключ бот отклонит: «Этот API-ключ принадлежит мастер-аккаунту копитрейдинга. Все ваши Grid/DCA ордера будут автоматически копироваться вашим подписчикам. Используйте обычный аккаунт без copy-trading».

Какие права давать ключу

Тип ботаПраво на BybitЧего не давать
Bybit SpotSpot TradingПрава на вывод средств
Bybit FuturesDerivatives / Contract Trading (ордера и позиции)Права на вывод средств

Для спота и фьючерсов нужны две разные пары ключей: одна пара привязывается только к одному биржевому боту. Подробнее — Права API-ключей, IP-whitelist и единый торговый аккаунт.

IP-whitelist

Если ключ создан без ограничения по IP, бот один раз предупредит:

⚠️ API-ключ без IP whitelist. Ваш API-ключ работает с любого IP, это повышает риск при компрометации ключа. Рекомендуем в настройках ключа на бирже добавить в IP whitelist только IP нашего сервера.

В том же сообщении бот покажет адрес, который нужно внести в настройки ключа на Bybit. Это не обязательно — бот работает и без whitelist, — но с ним украденный ключ бесполезен с любого другого адреса.

Что проверяет бот при вводе ключей

  1. Ровно два значения через пробел: сначала ключ, потом секрет.
  2. Длина ключа — 18 символов, секрета — 36. Иначе: «Неверная длина API-ключа: 20 символов (нужно 18). Скопируйте ключ с Bybit целиком, без лишних пробелов».
  3. Такая пара ещё не заведена: «Такая пара API-ключей уже присутствует в системе».
  4. Ключ действителен и имеет нужные права: «API-ключи не имеют необходимых разрешений для работы».

Как обновить или отозвать ключи

  • Перевыпустили ключ на Bybit — карточка бота → Настройки ботаОбновить API-ключи, пришлите новую пару через пробел. Обновление API-ключей.
  • Хотите, чтобы бот больше не имел доступа — удалите ключ в кабинете Bybit: без ключа бот не сможет выставить ни одного ордера. Бота в Sync можно удалить, когда у него нет активных сделок. Как сменить или удалить биржевой бот.
  • Ключ истёк — бот сообщит: «Срок действия API-ключей истёк. (Их можно обновить в настройках бота)».

Дополнительные защиты

  • Kill switch останавливает все Grid- и DCA-боты при просадке счёта на заданный процент. Kill switch.
  • Токен внешнего сигнала (webhook) у DCA-бота — это пароль для запуска бота. Никому его не передавайте; если он утёк, нажмите 🔄 Перегенерировать webhook-токен. Старт по внешнему сигналу.
  • Ограничение частоты: не больше 30 запросов в минуту на пользователя — защита от случайных «кликов очередью».

Типовые ошибки и что бот скажет

  • «API-ключи недействительны. (Их можно обновить в настройках бота)» — ключ удалён на бирже или введён с ошибкой. Ключ не принят или недействителен.
  • «API-ключи не имеют необходимых разрешений для работы» — не хватает права торговать на нужном рынке. «API-ключи не имеют необходимых разрешений».
  • «Не удалось получить баланс с биржи. Проверьте API-ключи и подключение к бирже» — ключ отозван или биржа недоступна.