Боюсь дать API-ключ торговому роботу после обжога: что это на самом деле
Что получает торговый робот через API-ключ Bybit или токен Тинькофф, где остаются деньги, чем торговые права отличаются от вывода и как отозвать доступ.
После потери денег осторожность только усиливается. Поэтому просьба создать API-ключ для торгового робота может звучать примерно так: «Я уже обжёгся на торговле, а теперь ещё должен дать кому-то доступ к счёту?» Нормальный вопрос. Особенно если раньше вы вообще не сталкивались с API.
API-ключ — это не передача депозита
Главное заблуждение здесь — воспринимать API-ключ как передачу денег сервису. Это не так. Вы не переводите депозит на сайт торгового робота и не пополняете баланс стороннего сервиса. Деньги и активы остаются на вашем брокерском счёте.
Представьте API-ключ не как банковский перевод, а как разрешение программе выполнять определённые действия в вашем брокерском счёте. Причём набор этих действий ограничивается правами ключа.
Вы создаёте ключ у своего брокера. После подключения торговый робот обращается через официальный API Bybit или Тинькофф. Сам депозит при этом никуда не переезжает: деньги остаются у брокера.
Поэтому полезнее не спрашивать «кому я отдаю деньги?», а проверить три вещи: где создан ключ, какие права у него включены и можете ли вы самостоятельно прекратить этот доступ.
Чего обычно боятся после неудачного опыта
API — это технический способ, через который одна программа может обращаться к другой. В случае торгового робота он нужен, чтобы программа могла отправлять брокеру разрешённые вами торговые команды: например, выставить или отменить заявку, получить информацию о позиции. Какие именно действия разрешены, зависит от прав созданного ключа. Именно права — самое важное. Возможность торговать и возможность выводить деньги — не одно и то же. Для работы торгового робота Трейдинг Помощь разрешение на вывод средств не требуется.
После слива недоверие вполне объяснимо. Когда уже потерял деньги на собственных решениях, идея разрешить программе совершать сделки может выглядеть ещё опаснее ручной торговли.
Но здесь важно разделить два разных вопроса. Первый — безопасность доступа к счёту. Второй — торговый риск. У них разные причины и разные способы контроля.
Для доступа важно понимать права ключа и возможность его отзыва. Для торгового риска — что именно будет делать торговый робот, с каким размером позиции, при каких условиях будут происходить докупки и какой запас денег останется на счёте. Одно не заменяет другое.
Торговый доступ тоже нужно воспринимать серьёзно
При этом отсутствие права на вывод не означает отсутствия риска. Если ключу разрешена торговля, через него можно совершать сделки, а любая торговля может закончиться убытком. Поэтому вопрос должен звучать не только «можно ли через этот ключ вывести деньги?», но и «какие действия через него разрешены?»
Иногда после объяснения про запрет вывода возникает обратная ошибка: «Ну тогда всё безопасно — деньги же вывести нельзя». Так рассуждать тоже не стоит.
Если ключ разрешает торговые операции, программа может отправлять брокеру заявки. Именно для этого торговому роботу и нужен API. Поэтому подключать неизвестную программу только потому, что у неё нет права на вывод средств, — плохая идея.
Что проверить перед подключением торгового робота
До подключения стоит понять, кому вы предоставляете торговый доступ, через какой API работает сервис и как этот доступ отключить. И отдельно — разобраться в правилах самого торгового робота. Автоматизация убирает часть ручных действий, но не убирает рыночный риск. Об ожиданиях после слива отдельно — в «Купил торгового робота — почему это не грааль».
Не нужно становиться программистом и разбираться в устройстве API на уровне кода. Достаточно понимать несколько практических вещей. Ключ должен быть создан вами у брокера, а его разрешения должны соответствовать задаче.
Для Трейдинг Помощь используется реальный брокерский счёт, а не учебный. Это значит, что сделки происходят с реальными деньгами. Поэтому перед подключением особенно важно проверить права доступа и настройки торговли, а не относиться к ключу как к формальности.
Что произойдёт, если отозвать ключ
Если вы хотите отдельно посмотреть сам процесс создания ключа, в блоге есть инструкции «Как создать API-ключ Bybit» и «Как создать токен Тинькофф». Здесь мы намеренно не повторяем эти инструкции — важнее сначала понять, что именно вы разрешаете. Как устроен сервис целиком — в «Как устроен Трейдинг Помощь». Если после минуса хочется подключить что угодно лишь бы не жать кнопки руками — сначала «Слил депозит — что делать дальше».
Если вы больше не хотите предоставлять доступ, ключ можно отозвать на стороне брокера. После этого торговый робот не сможет продолжать использовать этот ключ для новых обращений.
Но есть важный нюанс: отзыв ключа сам по себе не закрывает уже открытые позиции. Если до отключения торговый робот успел открыть позицию, она остаётся на брокерском счёте. Поэтому просто удалить ключ и забыть о счёте — недостаточно.
После отключения доступа нужно отдельно проверить открытые позиции и заявки у брокера и решить, что с ними делать. Это особенно важно после стрессовой ситуации, когда хочется одним действием «всё выключить».
Сам по себе страх API-ключа полезен, если заставляет разобраться в доступе до подключения. Опаснее две крайности: считать ключ равнозначным передаче денег или, наоборот, решить, что отсутствие права на вывод делает автоматическую торговлю полностью безопасной.
Материал носит информационный характер и не является инвестиционной рекомендацией. Торговля связана с риском убытков.