Guía revisada | 2026-09-27
Flujo de trabajo para revisar y limitar permisos de claves API en un exchange
Aprende un flujo de trabajo ordenado para crear, revisar y limitar permisos de claves API en un exchange, con pasos concretos para herramientas y bots.
Varias plataformas | México | MXN | Comisiones, acceso y seguridad de cuenta
Cuando conectas una herramienta o un bot a tu cuenta, la clave API se convierte en una llave con la que ese programa actúa en tu nombre. El problema no es crearla, sino olvidar qué permisos le diste, para qué la usas y cuándo fue la última vez que la revisaste. En esta guía encontrarás un flujo de trabajo repetible para revisar y limitar permisos de claves API en un exchange, pensado para quienes operan desde México y usan herramientas de terceros. La idea es simple: antes de habilitar cualquier permiso, pregúntate si esa herramienta realmente lo necesita; después, registra lo que autorizaste; y por último, revisa de forma periódica si algo cambió. Trabajaremos con conceptos generales que aplican a cualquier plataforma: nombres de permisos, restricciones por dirección IP, etiquetas y registros de actividad. No verás cifras, comisiones ni límites concretos, porque esos datos cambian y debes consultarlos siempre en las páginas oficiales del exchange que uses. Tampoco encontrarás recomendaciones de inversión ni promesas de rendimiento: solo un método para mantener el control de lo que tus programas pueden hacer con tu cuenta.
Antes de crear una clave: define el propósito y el alcance
Empieza por escribir en una nota qué herramienta vas a conectar, qué operaciones necesita ejecutar y qué datos debe leer. Una clave creada para consultar saldos no requiere los mismos permisos que una que envía órdenes, y una clave de solo lectura debería quedarse así salvo que exista una razón concreta. Si la herramienta solo muestra información, no habilites permisos de operación ni de retiro.
Cuando abras la sección de gestión de claves API en la configuración de tu cuenta, revisa los nombres exactos de cada permiso. Las plataformas suelen separar lectura, operación, transferencia interna y retiro. Marca únicamente lo que la herramienta necesite y deja sin marcar todo lo demás, incluso si parece inofensivo. Si dudas entre dos permisos, elige el más restrictivo y prueba la herramienta; si falla por falta de permisos, sabrás exactamente qué necesita y podrás justificarlo.
Antes de confirmar, revisa si el exchange permite restringir la clave a una o varias direcciones IP. Si tu herramienta corre en un servidor con IP fija, esa restricción reduce el riesgo de que una clave filtrada se use desde otro lugar. Si tu herramienta corre en tu computadora con IP dinámica, valora si puedes mantener la restricción o si necesitas otra estrategia. Anota la decisión y la fecha en tu registro.
Registro mínimo de cada clave que creas
Lleva una tabla simple, en una hoja de cálculo o en un documento local, con una fila por clave. Incluye un nombre descriptivo, la fecha de creación, la herramienta asociada, los permisos habilitados, si tiene restricción por IP y la fecha de la última revisión. No guardes la clave secreta ni la frase de recuperación en ese archivo; solo información administrativa. Si el exchange te permite poner una etiqueta o descripción a la clave, úsala con el mismo nombre que en tu tabla para no confundirte después.
Asigna un nombre que te diga algo seis meses más tarde. Etiquetas como bot de rebalanceo, panel de solo lectura o script de conciliación son más útiles que clave 1 o prueba. Si una herramienta deja de usarse, elimina la clave en lugar de dejarla deshabilitada; una clave olvidada sigue siendo un punto de acceso. Si el exchange permite deshabilitar sin borrar, hazlo de inmediato y borra después, cuando confirmes que nada depende de ella.
Anota también qué persona o sistema tiene acceso a la clave. Si compartes el equipo con alguien, define quién puede modificarla y quién puede revocarla. En muchos incidentes el problema no es el exchange, sino que nadie sabe quién creó la clave ni para qué. Tu registro debe responder esa pregunta en menos de un minuto.
Revisión periódica: qué mirar y cada cuánto
Establece una revisión periódica, por ejemplo cada trimestre o antes de cada cambio importante en tu operación. En esa revisión, abre la lista de claves API y compara cada una con tu registro. Pregúntate si la herramienta sigue en uso, si los permisos siguen siendo los mínimos necesarios y si la restricción por IP sigue vigente. Si algo no cuadra, corrige o revoca la clave ese mismo día.
Revisa también el historial de actividad o los registros de acceso que ofrezca la plataforma. Busca operaciones que no reconozcas, inicios de sesión desde ubicaciones inesperadas o cambios de permisos que no hiciste. Si el exchange permite ver la última vez que se usó una clave, ese dato te ayuda a detectar claves muertas. Si no lo permite, anota la fecha de tu revisión y el estado observado, aunque no puedas confirmar el uso.
Cuando la herramienta se actualice o cambie de versión, revisa si necesita permisos nuevos. No concedas permisos adicionales por comodidad; primero confirma en la documentación de la herramienta o en el centro de ayuda del exchange qué implica cada permiso. Si la herramienta pide retiros y tú no los necesitas, busca una alternativa o configura la clave sin ese permiso. Si el exchange no permite separar retiros de otras operaciones, valora si vale la pena usar esa clave.
Errores comunes y cuándo detenerte
Un error frecuente es crear una clave con todos los permisos para no volver a configurarla. Eso ahorra tiempo al principio y multiplica el daño si la clave se filtra. Otro error es copiar la clave en un chat, en una nota en la nube o en una captura de pantalla. Si sospechas que la clave se expuso, revócala de inmediato y crea una nueva con permisos mínimos; no intentes reutilizarla.
También es común olvidar que una clave sin restricción por IP puede usarse desde cualquier lugar. Si tu herramienta no exige una IP fija, revisa si puedes limitar la clave por otros medios, como permisos reducidos o listas de direcciones permitidas. Si no encuentras forma de limitarla, documenta el riesgo y decide si la herramienta vale la pena. Si no puedes justificarlo, no crees la clave.
Detente y busca ayuda en el centro de ayuda oficial si ves movimientos que no reconoces, si no puedes revocar una clave o si la plataforma muestra un estado que no entiendes. No sigas operando con una clave sospechosa mientras investigas. Cambia las credenciales de la herramienta, revisa la configuración de seguridad de tu cuenta y guarda capturas de lo que observaste para tu registro.
Límite de riesgo: Mexico Crypto Guide
Los activos digitales son volátiles y los derivados pueden ampliar pérdidas. Este sitio no tiene inicio de sesión, cartera, depósito ni chat de soporte. Un enlace de referido solo registra atribución; no garantiza acceso, precio, recompensa, aprobación ni resultados de inversión. La disponibilidad puede variar por residencia, entidad y producto; el idioma o la marca no confirman acceso regional.
Control del escenario
- Escribe el propósito de la herramienta antes de crear la clave y limita los permisos a lo estrictamente necesario.
- Usa un nombre descriptivo y una etiqueta coherente con tu registro para identificar cada clave.
- Activa la restricción por dirección IP si tu herramienta lo permite y anota si quedó activa.
- Mantén una tabla con fecha de creación, permisos, herramienta asociada y fecha de última revisión.
- Revisa cada trimestre si la clave sigue en uso y revoca las que ya no necesitas.
- Si sospechas exposición o ves actividad desconocida, revoca la clave y crea una nueva con permisos mínimos.
Los activos digitales son volátiles y los derivados pueden ampliar pérdidas. Este sitio no tiene inicio de sesión, cartera, depósito ni chat de soporte.