Situs edukasi independen, bukan layanan resmi bursa

Panduan yang ditinjau | 2026-09-29

Mengunci Kunci API: Menetapkan Izin Minimal untuk Kebutuhan Nyata

Panduan praktis menetapkan izin minimal pada kunci API di bursa kripto: cara memetakan kebutuhan alat, memilih scope, membatasi IP, menguji di lingkungan aman, dan mencatat hasilnya. Ditulis untuk pembaca di Indonesia tanpa klaim resmi dari bursa mana pun.

indonesiacryptoguide.com

Beberapa bursa | Indonesia | IDR | Biaya, akses, dan keamanan akun

Banyak pengguna membuat kunci API dengan mencentang semua izin karena takut alatnya tidak berfungsi, lalu lupa meninjau kembali. Padahal setiap izin tambahan memperbesar dampak jika kunci bocor. Artikel ini membahas cara memetakan kebutuhan nyata alat Anda, memilih izin sesempit mungkin, membatasi akses, dan menguji sebelum dipakai. Semua langkah mengacu pada halaman bantuan resmi bursa yang Anda gunakan; tidak ada angka, biaya, atau jaminan apa pun di sini. Anda akan diminta mencatat sendiri temuan di setiap tahap agar keputusan izin bisa dipertanggungjawabkan.

Petakan dulu kebutuhan alat sebelum menyentuh pengaturan izin

Sebelum membuat atau mengubah kunci API, tuliskan daftar alat yang akan memakainya dan tindakan apa yang benar-benar dilakukan alat itu. Contohnya, pembaca harga hanya perlu membaca data pasar; bot yang memasang order perlu membuat dan membatalkan order; skrip rekap perlu membaca riwayat transaksi dan saldo. Pisahkan alat yang hanya membaca dari yang bisa mengubah posisi, karena keduanya menuntut izin berbeda.

Untuk setiap alat, catat tiga hal: endpoint atau fungsi yang dipanggil, apakah alat itu perlu mengetahui saldo, dan apakah alat itu boleh menarik dana. Jika Anda tidak yakin, jangan beri izin dulu. Buka halaman bantuan resmi bursa untuk melihat daftar izin yang tersedia dan artinya, lalu cocokkan dengan catatan Anda. Simpan catatan ini di tempat yang bisa Anda buka lagi saat meninjau izin.

Kesalahan umum di tahap ini adalah menyalin pengaturan dari tutorial lama atau dari teman tanpa memeriksa apakah alat Anda sama. Alat berbeda punya kebutuhan berbeda, dan tutorial lama sering memakai izin default yang terlalu luas. Jika alat tidak menyebutkan izin yang dibutuhkan, tanyakan ke pengembangnya atau uji di lingkungan aman sebelum memberi izin penuh.

Pilih izin sesempit mungkin dan batasi akses kunci

Saat membuat kunci, mulai dari izin paling sedikit lalu tambahkan hanya jika pengujian gagal. Untuk alat baca-saja, cukup izin membaca; jangan aktifkan izin trading hanya karena tersedia. Untuk bot trading, aktifkan izin membuat dan membatalkan order, tetapi pertimbangkan apakah izin menarik dana benar-benar diperlukan. Jika alat tidak pernah menarik dana, jangan beri izin itu.

Selain daftar izin, periksa opsi pembatasan yang disediakan bursa, seperti membatasi kunci ke alamat IP tertentu atau menonaktifkan akses dari lokasi lain. Jika alat Anda berjalan di server dengan IP tetap, batasi kunci ke IP itu. Jika alat berjalan di jaringan yang IP-nya berubah, catat risikonya dan pertimbangkan apakah alat itu memang layak diberi kunci. Baca halaman bantuan resmi untuk memahami cara kerja pembatasan ini.

Banyak bursa juga menyediakan opsi seperti label kunci, masa berlaku, atau izin baca saja untuk data tertentu. Gunakan label yang jelas agar Anda tahu kunci mana milik alat mana. Jika ada opsi masa berlaku, pertimbangkan untuk memakainya pada alat sementara. Jangan mengaktifkan izin yang tidak Anda pahami hanya karena tombolnya ada; cari penjelasannya di halaman bantuan resmi.

Uji kunci di lingkungan aman sebelum dipakai penuh

Setelah izin dipilih, uji kunci dengan alat yang sama di lingkungan yang tidak memengaruhi dana nyata, misalnya testnet jika bursa menyediakannya, atau dengan ukuran order terkecil yang Anda siap kehilangan. Perhatikan pesan error: jika alat gagal karena izin kurang, catat izin mana yang diminta. Tambahkan izin itu satu per satu, bukan semuanya sekaligus, agar Anda tahu izin mana yang benar-benar dipakai.

Selama pengujian, periksa apakah alat bisa melakukan tindakan di luar dugaan, seperti membatalkan order yang tidak seharusnya atau membaca data akun yang tidak perlu. Jika alat meminta izin yang tidak sesuai dengan fungsinya, jangan lanjutkan. Hentikan pengujian jika Anda melihat aktivitas yang tidak Anda pahami, lalu cabut kunci tersebut dan buat yang baru dengan izin lebih sempit.

Catat hasil uji: nama alat, izin yang diberikan, izin yang akhirnya diperlukan, dan tanggal uji. Catatan ini berguna saat meninjau izin beberapa bulan kemudian. Jika alat diperbarui, ulangi pengujian karena kebutuhan izin bisa berubah. Jangan menganggap pengujian sekali selesai untuk selamanya.

Rutin meninjau, mencabut, dan mengganti kunci

Tetapkan jadwal tinjauan, misalnya setiap kali Anda mengganti perangkat, menambah alat baru, atau setelah ada pemberitahuan keamanan. Saat meninjau, bandingkan daftar kunci aktif di pengaturan akun dengan daftar alat yang benar-benar Anda pakai. Cabut kunci yang tidak lagi dipakai, dan turunkan izin kunci yang ternyata tidak memerlukan izin luas.

Jika Anda mencurigai kunci bocor, segera cabut kunci itu dan buat yang baru dengan izin minimal. Periksa juga riwayat aktivitas akun untuk melihat apakah ada tindakan yang tidak Anda kenali. Buka halaman bantuan resmi untuk memahami cara mencabut kunci dan apa yang perlu diperiksa setelahnya. Jangan menunda pencabutan hanya karena alat Anda sedang berjalan.

Simpan kunci API hanya di tempat yang aman, seperti pengelola rahasia atau variabel lingkungan di server, dan jangan menempelkannya di kode yang dibagikan. Jangan pernah mengirim kunci melalui obrolan atau email. Jika alat meminta kunci ditempel di situs pihak ketiga, pertimbangkan risikonya dengan serius dan baca dokumentasi resmi bursa tentang praktik yang dianjurkan.

Batas risiko: Indonesia Crypto Guide

Aset digital volatil dan derivatif dapat memperbesar kerugian. Situs ini tidak memiliki login, dompet, formulir deposit, atau chat dukungan. Tautan rujukan hanya mencatat atribusi; tautan itu tidak menjamin akses, harga, hadiah, persetujuan, atau hasil investasi. Ketersediaan dapat berbeda menurut domisili, entitas, dan produk; bahasa atau merek tidak membuktikan akses regional.

Titik pemeriksaan

  • Tulis daftar alat dan tindakan yang benar-benar dilakukannya sebelum membuat kunci API.
  • Cocokkan kebutuhan alat dengan daftar izin di halaman bantuan resmi bursa.
  • Mulai dari izin paling sedikit, tambahkan satu per satu hanya jika pengujian gagal.
  • Batasi kunci ke alamat IP atau opsi pembatasan lain jika alat Anda mendukungnya.
  • Uji kunci di testnet atau dengan ukuran terkecil, lalu catat izin yang akhirnya diperlukan.
  • Jadwalkan tinjauan berkala: cabut kunci yang tidak dipakai dan turunkan izin yang terlalu luas.
Batas risiko

Aset digital volatil dan derivatif dapat memperbesar kerugian. Situs ini tidak memiliki login, dompet, formulir deposit, atau chat dukungan.