כלי אינטראקטיבי · צ'קליסט
קוונט מחייב למסור חלק מהשליטה בחשבון ל-API, וזה גם השלב שבו מתחילים מאבדים כספים בקלות הרבה ביותר. לפני שאתם מחברים סקריפט לבורסה, סמנו את הסעיפים שלמטה אחד-אחד — הסימונים נספרים אך ורק בדפדפן שלכם בזמן אמת, לא נשמרים ולא נשלחים ומתאפסים כשסוגרים את הדף.
סקריפט קוונט צריך רק להזין הזמנות ולתשאל — הוא לא נוגע במשיכה כלל. כל עוד למפתח אין הרשאת משיכה, גם אם השלישייה apiKey, Secret ו-Passphrase תדלוף כולה ביום מן הימים, מי שישיג אותה יוכל לכל היותר להזין הזמנות פרועות בחשבון שלכם (כבר רע), אבל לא להוציא את המטבעות שלכם החוצה ישירות. אם תסמנו משיכה, דליפה שקולה למסירת מפתחות הכספת. בלי הסעיף הזה, כל מה שלמטה לשווא. רק אל תראו בזה ביטוח: גם מפתח עם הרשאת מסחר בלבד יכול לרוקן אתכם — מי שמחזיק בו יכול לדחוף פקודות בצמד לא נזיל עם ספר פקודות דליל ולשמש בעצמו את הצד הנגדי, והכסף שלכם יוצא בתור «הפסדי מסחר» בזמן שבדוח כל שורה נראית כמו עסקה רגילה. לכן הסעיף הזה עובד רק יחד עם רשימת ה-IP המותרים שלמטה, ולבדו הוא לא מספיק.
הרצת קוונט מעל API פירושה מסירת חלק מהשליטה בחשבון לקטע סקריפט ולזוג מפתחות. בניגוד לסיסמת התחברות, אישורי API נועדו לשימוש של תוכנה, כך שיש להם יותר דרכים לדלוף — לוגים, צילומי מסך, דחיפה בטעות למאגר ציבורי. לכן הגדרת האבטחה בשלב יצירת המפתח שווה את זמנכם יותר מהאסטרטגיה עצמה, כי היא קובעת «כמה גרוע יכול להיות התרחיש הגרוע ביותר».
מבין השבעה, הקרקעית האמיתית היא אלה המסומנים «קריטי». «מסחר בלבד, בלי משיכה» הוא הכלל הראשי: קוונט לא צריך משיכה באף שלב, אז כבו אותה ומפתח שדלף לא יוציא את המטבעות החוצה ישירות. אבל לבדו זה לא מספיק — מפתח עם הרשאת מסחר בלבד עדיין יכול לרוקן את היתרה בעסקאות מכוונות מול עצמו בצמד לא נזיל — ולכן «רשימת IP מותרים» ניצבת ממש לצידו ונועלת את המפתח ל-IP היחיד שעליו רץ הסקריפט. «היזהרו מהונאת ניהול חשבון» הוא סוג סיכון אחר — לא חור טכני, אלא מישהו שמרמה אתכם ישירות למסור מפתח עם כל ההרשאות, וההפסדים מהסוג הזה לרוב הכבדים ביותר. אם אחד מאלה לא נעשה, רמת הסיכון שונה לגמרי.
השאר מצמצמים את החשיפה עוד יותר: בודדו את הכסף בתת-חשבון, שמרו כראוי את שלישיית האישורים והשאירו אותה מחוץ לקוד, בצעו רוטציה קבועה ומחקו מפתחות ישנים, והפעילו 2FA וקוד נגד פישינג ברמת החשבון. סימון כולם אומר רק שהגעתם לקרקעית האבטחה הבסיסית — לא לביטחון מוחלט; אבל חוסר באחד מהם הוא חשיפה ממשית. הכלי הזה לא אוסף את הסימונים שלכם — הוא נספר אך ורק בדפדפן שלכם ומתאפס כשסוגרים את הדף.