Seguridad de API keys en Binance: permiso mínimo, lista blanca de IP y qué hacer si se filtra
Si alguna vez usaste copy trading, un bot, una app de registro automático o un panel de precios, seguramente ya creaste una API key en Binance. Es re cómoda: deja que un programa lea tus datos e incluso opere por ti. Pero la otra cara de esa comodidad es esta: si a esa llave le das permisos de más y encima se filtra, todo lo que puede hacer el programa lo puede hacer otra persona en tu lugar —operar, mover posiciones y, con una config descuidada, hasta retirar. Aquí te explicamos claro la seguridad de una API: qué es, cómo achicar los permisos, cómo usar la lista blanca de IP, cada cuánto conviene cambiarla y, si sospechas una fuga, cómo revocarla y rehacerla para cortar el daño.
Qué es una API key y dónde está el riesgo
Piensa la API key como una llave hecha para programas. Cuando la creas en Binance, recibes un par de cosas: una API Key (el identificador público, como el número de la llave) y una Secret Key (el secreto, la llave en sí). Las cargas en alguna herramienta y esa herramienta puede comunicarse con Binance en tu nombre, haciendo lo que le permitas —leer precios, consultar saldo, poner órdenes, etc.
El riesgo no está en "usar una API" en sí, sino en tres cosas que se suman:
- Le diste permisos de más: a una app que solo lleva registro y necesita ver precios le habilitaste operar e incluso retirar.
- El secreto se filtró: la Secret Key cayó en manos ajenas —porque hackearon a la herramienta, porque la pegaste donde no iba, o porque un equipo con virus la leyó.
- No pusiste IP: esa key sirve desde cualquier red, así que tras la fuga el atacante puede lanzar pedidos con ella cuando y desde donde quiera.
Con las tres juntas, cualquiera puede usar tu key para operar en tu lugar. Por eso la idea central de la seguridad de una API cabe en una frase: reduce lo que cada key puede hacer y desde dónde se puede usar hasta lo justo y necesario, ni un permiso de más. Las próximas secciones desglosan esa frase. Si quieres hacerle un chequeo rápido a tus keys actuales para ver si están bien configuradas, pásalas por el autochequeo de riesgo de permisos de API.
Permiso mínimo: si puedes no darlo, no lo des
Esta es la regla que tienes que grabarte primero en seguridad de APIs. Al crear la key, Binance te deja marcar qué permisos tiene: los más comunes son lectura (ver precios, consultar la cuenta), operar (poner órdenes) y, más sensible, el retiro. La regla es una sola: marca únicamente lo que esa herramienta necesita usar.
- Solo ver precios, llevar registro o mirar posiciones: alcanza con el permiso de lectura; no habilites operar y jamás el retiro.
- Operar en automático (bots, copy trading): dale el permiso de operar, pero el de retiro déjalo sin activar si puedes. La mayoría de las estrategias no necesitan sacar fondos.
- Permiso de retiro: es el más peligroso de una API, equivale a entregarle a un programa la capacidad de "mover tus fondos afuera". Salvo que tengas muy claro qué haces y la herramienta sea de total confianza, por defecto debería estar apagado.
La ventaja es directa: si esa key se filtra, el daño que puede causar el atacante queda encajonado por los permisos. Una key de solo lectura filtrada, como mucho le deja ver tu saldo; no puede mover ni un centavo. Ese es todo el sentido del "permiso mínimo": limitar de antemano las consecuencias de una fuga.
Pon lista blanca de IP
Si el permiso mínimo regula "qué puede hacer esta key", la lista blanca de IP regula "desde dónde se puede usar". Una vez configurada, esa key solo funciona si el pedido sale de la IP que tú indicaste; cualquier pedido desde otro lado queda rechazado.
Su valor está en esto: aunque la Secret Key se filtre, el atacante desde su propia red no puede usar esa key, porque su IP no está en la lista. Es como sumarle a la llave una restricción de "solo sirve en esta puerta"; es una de las defensas más sólidas de una API.
Claves para aprovecharla:
- Si tienes IP fija, pon la lista: si tu herramienta corre en un servidor con IP fija (muchos bots y sistemas de copy trading van en servidores en la nube), agregar esa IP a la lista blanca rinde muchísimo.
- La IP del internet hogareño suele ser dinámica: una IP que cambia puede dejar de conectar a los pocos días, así que sopésalo. Aun así, una key con IP restringida es mucho más segura que una totalmente abierta.
- Ojo con lo que Binance exige para ciertos permisos: algunos permisos sensibles (como el retiro) suelen exigir sí o sí una IP en la lista para poder activarse; eso mismo es Binance avisándote lo delicado que es ese permiso. Las reglas concretas son las que muestre la página de creación de API de Binance en ese momento.
Cómo guardar el secreto
Los permisos y la IP son el "colchón por si se filtra"; la primera línea es que no se filtre. Para guardar la Secret Key, ten presente unas cuantas cosas:
- La Secret Key suele mostrarse una sola vez, al crearla. Cópiala y guárdala bien en el momento; no cuentes con volver a verla. El lugar donde la guardes tiene que ser seguro: nada de dejarla en chats, notas, capturas de pantalla ni repositorios de código públicos.
- No hardcodees la key donde otros la puedan ver. El accidente más típico es subir código con el secreto adentro a un repositorio público, donde un escáner automático lo agarra al instante.
- Antes de cargarla en una herramienta, confirma que la herramienta sea confiable. Entregarle la key a una herramienta equivale a confiar en que la va a cuidar bien; lo vemos en detalle en la próxima sección.
- Si sospechas que un equipo tiene virus, trata como posiblemente filtradas todas las keys que usaste en él: revócalas y rehazlas.
Rotación y limpieza periódica
Una API key no es de "la creo una vez y la uso para siempre". Dos hábitos bajan el riesgo a largo plazo:
- Rótala cada tanto: de vez en cuando crea una key nueva y borra la vieja. Cuanto más tiempo existe una key y en más lugares se usó, más chances hay de que se filtre sin que te des cuenta. Las keys importantes o con permisos amplios especialmente vale la pena rotarlas seguido.
- Terminaste, limpia: esas keys que dejaron herramientas que probaste un rato y ya no usas, vuelve y bórralas. Cada key sin uso que dejas abierta es un agujero de riesgo más que no estás vigilando.
Te sugerimos ir ahora mismo a la página de gestión de API de Binance y repasar de arriba abajo las keys que aparecen: ¿cada una sigue en uso? ¿los permisos no están de más? ¿tiene IP puesta? Si no estás seguro, contrasta punto por punto con el autochequeo de riesgo de permisos de API. Borra las que no uses y ajusta las de permisos amplios; esta limpieza no te lleva ni diez minutos.
El riesgo de las herramientas de terceros
Cargar tu API key en una herramienta de terceros es, en el fondo, confiarle a esa herramienta y a la gente detrás de ella parte del control de tu cuenta. Por eso, buena parte de la seguridad de una key depende de qué tan seria sea la herramienta en sí:
- Si hackean a la herramienta, tu key cae con ella. Por más que la cuides, si le entran a quien guardaba tu secreto, la key también puede filtrarse. Mejor usar herramientas con reputación verificable y trayectoria larga.
- Desconfía de las herramientas que piden permisos de más. Una herramienta que solo debería leer datos pero te pide operar o hasta retirar ya es una señal de alarma. Si algo se resuelve con una key de solo lectura, no le des un permiso más alto.
- Cuidado con la trampa de "pega tu Secret Key aquí". Hay herramientas falsas y falsos "soportes" que te inducen a entregar el secreto. Acuérdate: en el flujo normal, tú cargas la key en la configuración de la herramienta; nadie necesita que le mandes la Secret Key en privado.
- Crea una key aparte para cada herramienta. No le des una misma key a varias herramientas: así, si una falla, revocas solo esa sin afectar al resto, y además el rastreo queda claro.
Si sospechas una fuga: revocar y rehacer
En cuanto sospeches que una key se filtró —por ejemplo aparecen órdenes que tú no pusiste, un equipo donde usaste la key pudo agarrar virus, o la herramienta anuncia un incidente de seguridad— no dudes y sigue este orden:
- Elimina (revoca) esa key ya mismo. Bórrala en la gestión de API de Binance para dejarla del todo inservible. Ojo: es eliminar, no solo cambiar los permisos; mientras el secreto viejo exista, todavía hay chance de que lo usen.
- Revisa la actividad reciente de la cuenta: mira el historial de órdenes, los movimientos de fondos y los equipos con acceso por si hay algo raro. Si detectas operaciones desconocidas, el problema puede ir más allá de la API: encáralo entero según el flujo de rescate de cuenta hackeada —cambiar la contraseña de acceso, revisar el 2FA y, si hace falta, congelar de urgencia.
- Rastrea el origen de la fuga: ¿qué equipo o qué herramienta falló? Si no tapas el origen, la key nueva que rehagas también puede volver a filtrarse.
- Rehaz una key nueva y más ajustada para la herramienta que vas a seguir usando: permisos al mínimo, IP bien puesta, con la lección aprendida ya aplicada.
Un robo por API suele ir de la mano con la seguridad general de la cuenta, así que no mires solo la key. Si sospechas que también hay problemas a nivel cuenta, el operativo completo está en la guía completa de rescate de cuenta hackeada; y puedes apoyarte en el autochequeo de riesgo de permisos de API para listar primero los puntos flojos de tus keys actuales.
Preguntas frecuentes
¿Pueden usar mi API key de Binance para retirar fondos?
Solo si le activaste el permiso de retiro, no le pusiste IP y además el secreto se filtró. El retiro es el permiso más peligroso de una API, y la mayoría de los usos (ver precios, llevar registro, copy trading) no lo necesitan. La regla es: si no hace falta, no marques el permiso de retiro; así, aunque la key se filtre, no pueden llevarse tus fondos.
¿Sigue haciendo falta mantener en secreto la API key si ya tiene lista blanca de IP?
Sí. La lista blanca limita la key a una IP fija y es muy fuerte, pero no reemplaza al secreto. Si el atacante lanza el pedido desde una red permitida, o si más adelante cambias la config de IP, mantener el secreto sigue siendo la base. Van las dos juntas: permiso mínimo + IP + secreto estricto.
Si sospecho que se filtró la API key, ¿qué hago primero?
Lo primero es eliminar (revocar) esa key en Binance para dejarla inservible, no solo cambiarle los permisos. Después revisa órdenes, fondos y accesos recientes por si hay algo raro, confirma que la cuenta esté sana en general, y recién ahí rehaz una key nueva con permisos más ajustados e IP bien puesta para la herramienta que sigas usando.
¿Puedo usar una misma key en varias herramientas?
No conviene. Crea una key aparte para cada herramienta: si una falla, revocas solo esa sin arrastrar a las demás, y el rastreo queda claro. Una misma key en varias herramientas: una sola fuga las expone a todas.
¿Las opciones de permisos y las reglas de IP pueden cambiar?
Sí. La clasificación de permisos de Binance y si obliga o no a poner IP para los permisos sensibles pueden ajustarse. Esta nota explica los principios; las opciones y los requisitos concretos son los que muestre la página de creación/gestión de API de Binance en ese momento.
Fuentes
- Centro de ayuda oficial de Binance · entradas sobre gestión y seguridad de API (binance.com/es/support; vale lo que muestre la página oficial vigente)
- Página de seguridad de Binance · descripción de las funciones de seguridad de cuenta (binance.com/es/security)