Безопасность: что бот может и не может с вашими ключами
Sync не хранит ваши деньги. Средства остаются на вашем счёте Bybit, а бот работает через API-ключи, которые вы создаёте сами и в любой момент можете отозвать в кабинете биржи.
Что бот может
- Выставлять и снимать ордера на вашем счёте: входы, тейк-профиты, стоп-лоссы, ордера сетки и усреднения.
- Читать баланс, позиции и историю ордеров — чтобы проверять, хватает ли средств, сверять сделки с биржей и считать PnL.
- Менять плечо, тип маржи и режим позиций на фьючерсах, когда это требуется для сделки.
Чего бот не может
- Выводить средства и переводить их между счетами — у ключей нет таких прав, и бот их не запрашивает.
- Торговать без ваших настроек: сумму, плечо, стоп и лимиты сделок задаёте вы.
- Работать с ключом мастер-аккаунта копитрейдинга — такой ключ бот отклонит: «Этот API-ключ принадлежит мастер-аккаунту копитрейдинга. Все ваши Grid/DCA ордера будут автоматически копироваться вашим подписчикам. Используйте обычный аккаунт без copy-trading».
Какие права давать ключу
| Тип бота | Право на Bybit | Чего не давать |
|---|---|---|
| Bybit Spot | Spot Trading | Права на вывод средств |
| Bybit Futures | Derivatives / Contract Trading (ордера и позиции) | Права на вывод средств |
Для спота и фьючерсов нужны две разные пары ключей: одна пара привязывается только к одному биржевому боту. Подробнее — Права API-ключей, IP-whitelist и единый торговый аккаунт.
IP-whitelist
Если ключ создан без ограничения по IP, бот один раз предупредит:
⚠️ API-ключ без IP whitelist. Ваш API-ключ работает с любого IP, это повышает риск при компрометации ключа. Рекомендуем в настройках ключа на бирже добавить в IP whitelist только IP нашего сервера.
В том же сообщении бот покажет адрес, который нужно внести в настройки ключа на Bybit. Это не обязательно — бот работает и без whitelist, — но с ним украденный ключ бесполезен с любого другого адреса.
Что проверяет бот при вводе ключей
- Ровно два значения через пробел: сначала ключ, потом секрет.
- Длина ключа — 18 символов, секрета — 36. Иначе: «Неверная длина API-ключа: 20 символов (нужно 18). Скопируйте ключ с Bybit целиком, без лишних пробелов».
- Такая пара ещё не заведена: «Такая пара API-ключей уже присутствует в системе».
- Ключ действителен и имеет нужные права: «API-ключи не имеют необходимых разрешений для работы».
Как обновить или отозвать ключи
- Перевыпустили ключ на Bybit — карточка бота → Настройки бота → Обновить API-ключи, пришлите новую пару через пробел. Обновление API-ключей.
- Хотите, чтобы бот больше не имел доступа — удалите ключ в кабинете Bybit: без ключа бот не сможет выставить ни одного ордера. Бота в Sync можно удалить, когда у него нет активных сделок. Как сменить или удалить биржевой бот.
- Ключ истёк — бот сообщит: «Срок действия API-ключей истёк. (Их можно обновить в настройках бота)».
Дополнительные защиты
- Kill switch останавливает все Grid- и DCA-боты при просадке счёта на заданный процент. Kill switch.
- Токен внешнего сигнала (webhook) у DCA-бота — это пароль для запуска бота. Никому его не передавайте; если он утёк, нажмите 🔄 Перегенерировать webhook-токен. Старт по внешнему сигналу.
- Ограничение частоты: не больше 30 запросов в минуту на пользователя — защита от случайных «кликов очередью».
Типовые ошибки и что бот скажет
- «API-ключи недействительны. (Их можно обновить в настройках бота)» — ключ удалён на бирже или введён с ошибкой. Ключ не принят или недействителен.
- «API-ключи не имеют необходимых разрешений для работы» — не хватает права торговать на нужном рынке. «API-ключи не имеют необходимых разрешений».
- «Не удалось получить баланс с биржи. Проверьте API-ключи и подключение к бирже» — ключ отозван или биржа недоступна.
