Zhenku
Defensa · Cerrar la puerta · API

Seguridad de API keys en Binance: permiso mínimo, lista blanca de IP y qué hacer si se filtra

Redacción de Zhenku · Cheng Mo Actualizado 2026-07 Unos 12 min
Portada sobre seguridad de API keys en Binance

Si alguna vez usaste copy trading, un bot, una app de registro automático o un panel de precios, seguramente ya creaste una API key en Binance. Es re cómoda: deja que un programa lea tus datos e incluso opere por ti. Pero la otra cara de esa comodidad es esta: si a esa llave le das permisos de más y encima se filtra, todo lo que puede hacer el programa lo puede hacer otra persona en tu lugar —operar, mover posiciones y, con una config descuidada, hasta retirar. Aquí te explicamos claro la seguridad de una API: qué es, cómo achicar los permisos, cómo usar la lista blanca de IP, cada cuánto conviene cambiarla y, si sospechas una fuga, cómo revocarla y rehacerla para cortar el daño.

Qué es una API key y dónde está el riesgo

Piensa la API key como una llave hecha para programas. Cuando la creas en Binance, recibes un par de cosas: una API Key (el identificador público, como el número de la llave) y una Secret Key (el secreto, la llave en sí). Las cargas en alguna herramienta y esa herramienta puede comunicarse con Binance en tu nombre, haciendo lo que le permitas —leer precios, consultar saldo, poner órdenes, etc.

El riesgo no está en "usar una API" en sí, sino en tres cosas que se suman:

Con las tres juntas, cualquiera puede usar tu key para operar en tu lugar. Por eso la idea central de la seguridad de una API cabe en una frase: reduce lo que cada key puede hacer y desde dónde se puede usar hasta lo justo y necesario, ni un permiso de más. Las próximas secciones desglosan esa frase. Si quieres hacerle un chequeo rápido a tus keys actuales para ver si están bien configuradas, pásalas por el autochequeo de riesgo de permisos de API.

Permiso mínimo: si puedes no darlo, no lo des

Esta es la regla que tienes que grabarte primero en seguridad de APIs. Al crear la key, Binance te deja marcar qué permisos tiene: los más comunes son lectura (ver precios, consultar la cuenta), operar (poner órdenes) y, más sensible, el retiro. La regla es una sola: marca únicamente lo que esa herramienta necesita usar.

La ventaja es directa: si esa key se filtra, el daño que puede causar el atacante queda encajonado por los permisos. Una key de solo lectura filtrada, como mucho le deja ver tu saldo; no puede mover ni un centavo. Ese es todo el sentido del "permiso mínimo": limitar de antemano las consecuencias de una fuga.

Punto de alto riesgoEl de retiro es el único permiso de una API que puede hacerte perder fondos de forma directa. Cuando cualquier herramienta te lo pida, frena y pregúntate: ¿de verdad necesita sacar los fondos afuera? La mayoría de las veces la respuesta es "no". Si no hace falta, no lo des —esta sola regla frena muchos casos de "me robaron por la API y se llevaron todo".

Pon lista blanca de IP

Si el permiso mínimo regula "qué puede hacer esta key", la lista blanca de IP regula "desde dónde se puede usar". Una vez configurada, esa key solo funciona si el pedido sale de la IP que tú indicaste; cualquier pedido desde otro lado queda rechazado.

Su valor está en esto: aunque la Secret Key se filtre, el atacante desde su propia red no puede usar esa key, porque su IP no está en la lista. Es como sumarle a la llave una restricción de "solo sirve en esta puerta"; es una de las defensas más sólidas de una API.

Claves para aprovecharla:

Hazlo de unaPonerle la IP del servidor a una key que va a operar es el paso de mayor rendimiento. Aunque no hagas nada más, con eso solo dejas afuera el "se filtró el secreto = lo usan al toque".

Cómo guardar el secreto

Los permisos y la IP son el "colchón por si se filtra"; la primera línea es que no se filtre. Para guardar la Secret Key, ten presente unas cuantas cosas:

Rotación y limpieza periódica

Una API key no es de "la creo una vez y la uso para siempre". Dos hábitos bajan el riesgo a largo plazo:

Te sugerimos ir ahora mismo a la página de gestión de API de Binance y repasar de arriba abajo las keys que aparecen: ¿cada una sigue en uso? ¿los permisos no están de más? ¿tiene IP puesta? Si no estás seguro, contrasta punto por punto con el autochequeo de riesgo de permisos de API. Borra las que no uses y ajusta las de permisos amplios; esta limpieza no te lleva ni diez minutos.

El riesgo de las herramientas de terceros

Cargar tu API key en una herramienta de terceros es, en el fondo, confiarle a esa herramienta y a la gente detrás de ella parte del control de tu cuenta. Por eso, buena parte de la seguridad de una key depende de qué tan seria sea la herramienta en sí:

Quédate con esto"¿esta herramienta merece que le entregue mi API?" y "¿esta key está configurada de forma segura?" son dos exámenes que hay que aprobar. Si la herramienta no es confiable, ninguna configuración por más fina que sea te salva.

Si sospechas una fuga: revocar y rehacer

En cuanto sospeches que una key se filtró —por ejemplo aparecen órdenes que tú no pusiste, un equipo donde usaste la key pudo agarrar virus, o la herramienta anuncia un incidente de seguridad— no dudes y sigue este orden:

  1. Elimina (revoca) esa key ya mismo. Bórrala en la gestión de API de Binance para dejarla del todo inservible. Ojo: es eliminar, no solo cambiar los permisos; mientras el secreto viejo exista, todavía hay chance de que lo usen.
  2. Revisa la actividad reciente de la cuenta: mira el historial de órdenes, los movimientos de fondos y los equipos con acceso por si hay algo raro. Si detectas operaciones desconocidas, el problema puede ir más allá de la API: encáralo entero según el flujo de rescate de cuenta hackeada —cambiar la contraseña de acceso, revisar el 2FA y, si hace falta, congelar de urgencia.
  3. Rastrea el origen de la fuga: ¿qué equipo o qué herramienta falló? Si no tapas el origen, la key nueva que rehagas también puede volver a filtrarse.
  4. Rehaz una key nueva y más ajustada para la herramienta que vas a seguir usando: permisos al mínimo, IP bien puesta, con la lección aprendida ya aplicada.

Un robo por API suele ir de la mano con la seguridad general de la cuenta, así que no mires solo la key. Si sospechas que también hay problemas a nivel cuenta, el operativo completo está en la guía completa de rescate de cuenta hackeada; y puedes apoyarte en el autochequeo de riesgo de permisos de API para listar primero los puntos flojos de tus keys actuales.

Evita el segundo engañoCuando hay un problema con la API, no le creas a nadie que te escriba por privado ofreciendo "recuperarte la cuenta" o "encontrarte los fondos". Binance oficial no te escribe por privado, no te pide la Secret Key, no te pide la contraseña ni el código de verificación. Para chequear si un mensaje es realmente oficial, mira cómo confirmar si un mensaje de "Binance" es de verdad.
En una fraseLa seguridad de la API te protege de que "un programa u otra persona opere tu cuenta"; no te protege de que el mercado suba o baje. Por más sólida que dejes la config de la key, eso no significa que tu estrategia vaya a dar ganancia. Esta nota trata solo de seguridad de cuenta y fondos, y no constituye asesoría de inversión.

Preguntas frecuentes

¿Pueden usar mi API key de Binance para retirar fondos?

Solo si le activaste el permiso de retiro, no le pusiste IP y además el secreto se filtró. El retiro es el permiso más peligroso de una API, y la mayoría de los usos (ver precios, llevar registro, copy trading) no lo necesitan. La regla es: si no hace falta, no marques el permiso de retiro; así, aunque la key se filtre, no pueden llevarse tus fondos.

¿Sigue haciendo falta mantener en secreto la API key si ya tiene lista blanca de IP?

Sí. La lista blanca limita la key a una IP fija y es muy fuerte, pero no reemplaza al secreto. Si el atacante lanza el pedido desde una red permitida, o si más adelante cambias la config de IP, mantener el secreto sigue siendo la base. Van las dos juntas: permiso mínimo + IP + secreto estricto.

Si sospecho que se filtró la API key, ¿qué hago primero?

Lo primero es eliminar (revocar) esa key en Binance para dejarla inservible, no solo cambiarle los permisos. Después revisa órdenes, fondos y accesos recientes por si hay algo raro, confirma que la cuenta esté sana en general, y recién ahí rehaz una key nueva con permisos más ajustados e IP bien puesta para la herramienta que sigas usando.

¿Puedo usar una misma key en varias herramientas?

No conviene. Crea una key aparte para cada herramienta: si una falla, revocas solo esa sin arrastrar a las demás, y el rastreo queda claro. Una misma key en varias herramientas: una sola fuga las expone a todas.

¿Las opciones de permisos y las reglas de IP pueden cambiar?

Sí. La clasificación de permisos de Binance y si obliga o no a poner IP para los permisos sensibles pueden ajustarse. Esta nota explica los principios; las opciones y los requisitos concretos son los que muestre la página de creación/gestión de API de Binance en ese momento.

CM
Cheng Mo · Redacción de Zhenku

"Cheng Mo" es un seudónimo, no representa a ningún experto con licencia. Lo que hacemos es explicar la configuración de API de Binance y sus reglas públicas en un orden que un usuario común pueda seguir, tratando de recorrer el proceso nosotros mismos para verificarlo. No damos asesoría de inversión; si encuentras algo mal escrito, avísanos por la vía de correcciones.

Fuentes

  • Centro de ayuda oficial de Binance · entradas sobre gestión y seguridad de API (binance.com/es/support; vale lo que muestre la página oficial vigente)
  • Página de seguridad de Binance · descripción de las funciones de seguridad de cuenta (binance.com/es/security)