4 دقيقة قراءة

أمان مفاتيح API في Pilotbot

كيفية تنظيم حماية مفاتيح المنصات الخاصة بك: تشفير AES-256، والقائمة البيضاء لعناوين IP، والحظر الصارم لسحب الأموال، وبنية Zero Financial Loss.

ف

فريق Pilotbot

الكاتب

في هذه الصفحة

يتمثل الهاجس الأكبر لدى أي متداول عند ربط روبوت التداول بالمنصة في خطر فقدان الوديعة أو رصيد الحساب. يعج الإنترنت بقصص اختراق الخدمات السحابية أو تسريب قواعد البيانات التي فقد المستخدمون إثرها أموالهم.

لقد بنينا Pilotbot انطلاقًا من قناعة جوهرية راسخة: لا ينبغي لخدمة الأتمتة تحت أي ظرف من الظروف أن تمتلك حتى القدرة النظرية على سحب أو سرقة أموال المستخدم.

تم تصميم نظامنا وفق مبدأ Non-Custodial Architecture (البنية غير الاحتجازية) ويخضع لمعيار Zero Financial Loss (حماية رأس المال من الخسائر) الصارم. نوضح بالتفصيل أدناه كيفية عمل كل خط دفاع لحماية مفاتيح API الخاصة بك.


4 خطوط دفاع لحماية حسابات المنصات التداولية

[ منصة التداول Binance / Bybit ]
       ▲
       │  خط الدفاع 1: حظر السحب (No Withdrawal)
       │  خط الدفاع 2: القائمة البيضاء لعناوين IP (IP Whitelisting)
       ▼
[ بوابة شبكة Pilotbot ]
       ▲
       │  خط الدفاع 3: التشفير العتادي AES-256-GCM
       │  خط الدفاع 4: وحدات المعالجة المعزولة في الذاكرة العشوائية (RAM)
       ▼
[ قاعدة البيانات المشفرة ]

خط الدفاع 1. الحظر المطلق لسحب الأموال (No Withdrawal)

عند إنشاء مفتاح API في حسابك على Binance أو Bybit، يمكنك التحكم شخصيًا في مصفوفة الصلاحيات:

  • تقوم بتفعيل قراءة البيانات (Read) وإدارة التداول الفوري / إعلانات P2P فقط (Trade).
  • يبقى خيار «السماح بسحب الأموال» (Enable Withdrawals) معطلاً بشكل قاطع.

حتى في السيناريو الافتراضي المستبعد لاختراق كامل للخوادم، سيحصل المهاجم على مفتاح تحظر المنصة عبره فعليًا وتقنيًا أي محاولة لتحويل العملات المشفرة إلى أي محفظة خارجية.


خط الدفاع 2. الربط الصارم بعناوين IP الموثوقة (IP Whitelisting)

يعمل Pilotbot عبر مجمع مخصص من عناوين IP السحابية الثابتة. عند إنشاء المفتاح على المنصة، تقوم بإضافة هذه العناوين إلى القائمة البيضاء:

  • ستقبل المنصة أوامر التداول الصادرة من هذا المفتاح فقط وحصريًا من عناوين IP الخاصة بـ Pilotbot.
  • إذا اعترض أحد المخترقين مفتاح API وحاول إرسال طلب من حاسوبه أو خادمه أو عبر VPN، فسترفض المنصة الطلب فورًا مع رسالة الخطأ IP not in whitelist.

خط الدفاع 3. التشفير المصرفي AES-256-GCM

في قاعدة بيانات Pilotbot، لا يتم تخزين مفاتيح API والرموز السرية (Secret Key) كنص مكشوف أبدًا:

  • يتم تشفير كل مفتاح وفق المعيار العسكري AES-256 في وضع GCM (Galois/Counter Mode).
  • تُحفظ المفاتيح الرئيسية لفك التشفير بمعزل تام عن قاعدة البيانات داخل نظام معزول لإدارة الأسرار (Secret Management Service).
  • يتم فك تشفير المفاتيح حصريًا داخل الذاكرة العشوائية للخدمة المصغرة الخلفية (Worker) ولأجزاء من الثانية — فقط في اللحظة المحددة لإرسال الطلب إلى بوابة المنصة.

خط الدفاع 4. بيئة تنفيذ معزولة وخدمات مصغرة

تتم إدارة إعلاناتك عبر وحدات معالجة (Workers) مستقلة. تم عزل التعليمات البرمجية المسؤولة عن واجهة الويب والمستخدمين والتحليلات تمامًا عن خدمة تنفيذ أوامر التداول. لا يُسمح بالوصول إلى المحيط الشبكي الآمن إلا للخدمات المصرح بها عبر شهادات متبادلة مشفرة (mTLS).


بنية HTX: العمل عبر إضافة المتصفح المحلية

بالنسبة لمنصة HTX (Huobi)، حيث تفرض واجهة P2P API الرسمية قيودًا إقليمية، يعتمد Pilotbot نهجًا مبتكرًا — إضافة متصفح مستقلة:

  • لا يتم إرسال بيانات اعتمادك نهائيًا إلى خوادم Pilotbot.
  • تُحفظ الجلسة والرموز حصرًا في التخزين المحلي الآمن لمتصفحك (chrome.storage.local).
  • تقوم الإضافة بتوقيع الطلبات محليًا على حاسوبك الشخصي، مما يضمن خصوصية بنسبة 100%.

لوحة الأمان في الحساب الشخصي

يمكنك دائمًا مراقبة حسابات المنصات المتصلة، وحالات المفاتيح، وسجل النشاط داخل مركز الأمان:

إذا احتجت إلى استبدال مفتاح أو إلغاء الوصول، يتم ذلك بنقرة واحدة: فعند حذف المنصة من Pilotbot، تُمسح جميع الرموز التشفيرية المرتبطة فورًا وبشكل نهائي لا رجعة فيه من قاعدة البيانات.


القواعد الذهبية للأمان لكل متداول

لجعل دفاعاتك غير قابلة للاختراق، اتبع هذه القواعد البسيطة:

  1. لا تشارك المفتاح السري (Secret Key) مع أي شخص بعد إنشائه على المنصة. المكان الوحيد لإدخاله هو نموذج الاتصال المشفر داخل Pilotbot.
  2. فعّل دائمًا القائمة البيضاء لعناوين IP على المنصة. لا تترك الخيار مفتوحًا على "بدون قيود IP".
  3. قم بتدوير المفاتيح بانتظام: أنشئ مفتاح API جديدًا واحذف القديم كل 60–90 يومًا.
  4. أمّن الدخول إلى Pilotbot: احرص على تفعيل المصادقة الثنائية (2FA) أو مفاتيح المرور البيومترية (Passkeys).

مقالات ذات صلة

مقالات ذات صلة

    أمان مفاتيح API في Pilotbot