
¿Qué datos puede acceder un Bot de trading de criptomonedas a través de una Clave API?
Leer, operar, retirar: tres niveles, uno que importa para un Bot. Descubre exactamente qué puede y qué no puede hacer una Clave API.
Una Clave API para un Bot de trading no es una contraseña. Es un permiso con alcance definido: un exchange te permite activar exactamente tres cosas — leer los datos de tu Cuenta, colocar y cancelar operaciones, y retirar fondos — y un Bot de trading correctamente configurado solo recibe acceso a las dos primeras. La tercera, el retiro de fondos, es el único permiso que un Bot no tiene ninguna razón legítima para tener, y todos los exchanges principales te permiten dejarlo desactivado.
Los tres niveles que ofrece cada exchange
Binance, Bybit, OKX, Kraken y Gate.io dividen el acceso por API en los mismos tres ámbitos funcionales, sin importar cómo los llamen en sus propios menús de Configuración:

Leer y operar juntos son suficientes para que un Bot haga todo lo que se supone que debe hacer: revisar el Market, abrir una Posición, ajustarla y cerrarla. El retiro mueve fondos fuera del exchange por completo, lo cual no tiene nada que ver con ejecutar una estrategia; este es un punto que los investigadores independientes de Seguridad destacan de la misma manera: un análisis externo de los permisos de API de los exchanges señala que los derechos de trading son prácticamente inevitables para cualquier Bot, pero el retiro es “el derecho más peligroso” y debe permanecer desactivado sin importar qué plataforma lo solicite.
Qué abarca realmente una "Operación" en un Bot de Futuros
Para los Bots de Spot, el permiso de operación es sencillo: colocar y cancelar órdenes de compra/venta. El trading de Futuros agrega un poco más bajo el mismo paraguas de "operación": un Bot que ejecuta una estrategia COMBO o DCA Futures necesita abrir y cerrar posiciones, y normalmente también debe ajustar el apalancamiento y el margen en esas posiciones como parte de la ejecución de la estrategia. Todo esto sigue estando completamente dentro del alcance de la operación; no requiere derechos de retiro, ni le da al Bot ninguna capacidad para mover el colateral subyacente fuera del exchange. Si vas a conectar una clave compatible con Futuros, espera ver el ajuste de apalancamiento/margen incluido como parte de lo que cubre el permiso de operación en ese exchange; es una parte normal del mismo nivel, no un permiso separado ni más riesgoso.
El permiso que realmente neutraliza una clave filtrada: lista blanca de IPs
El alcance de los permisos no es el único control disponible. La mayoría de los exchanges también permiten restringir una Clave API a una dirección IP específica, de modo que incluso si la clave se filtra, no podrá usarse desde ningún otro lugar; como señala un análisis, “un atacante que capture la cadena de caracteres no puede hacer nada con ella mientras no esté enviando exactamente desde esa dirección”. Binance va más allá y aplica esto por defecto: si no se configura una restricción de IP, automáticamente desactiva los derechos de trading en una clave después de 90 días. Esto es importante saberlo por sí solo, aparte del tema de los niveles de permisos; además, es una de las razones más comunes por las que un bot deja de operar silenciosamente sin que hayas hecho ningún otro cambio (consulta por qué mi bot dejó de operar si te ha pasado).
Por qué “trade-only” no es solo una frase de marketing
Cuando una plataforma dice que sus Bots funcionan con una clave solo para operaciones, está haciendo una afirmación específica y verificable: la opción de retiros está desactivada, y es el propio exchange —no la plataforma del Bot— quien lo aplica. Las solicitudes de clave de Bitsgap solo piden permisos de lectura y operación; si generas una clave en tu exchange con retiros habilitados e intentas conectarla, eso es una discrepancia entre lo que otorgaste y lo que la plataforma necesita, no una señal de que requiere más permisos. Para conocer el caso de seguridad más a fondo —qué sucede si se filtra una clave solo para operaciones y por qué el estatus no custodial importa más que solo el permiso de retiros— consulta ¿Es seguro conectar la API de tu exchange a un Bot de trading?.
Lo que realmente muestra el modo de solo lectura
Una clave de solo lectura revela más de lo que la gente suele pensar, incluso sin permisos para operar: muestra el saldo completo en cada activo, el historial total de órdenes, posiciones abiertas y, en ocasiones, direcciones de depósito. No representa un riesgo para los fondos, pero sí implica una exposición de privacidad; por eso, es importante limitar las claves de solo lectura a servicios en los que confíes y revisar qué solicita cualquier herramienta de análisis de terceros antes de otorgarle acceso. Las herramientas para reportes fiscales y los rastreadores de cartera, por ejemplo, solo necesitan acceso de lectura; si alguna de ellas solicita permisos para operar, es algo que vale la pena cuestionar directamente, ya que no existe una razón legítima para que una herramienta de reportes coloque órdenes en tu nombre.
Verificando el alcance de tu propia clave
En cualquiera de las cinco exchanges mencionadas arriba, la página de gestión de API muestra los permisos activos de cada clave junto a ella, normalmente como una fila de interruptores o insignias. Si una clave que creaste para un Bot muestra el permiso de retiro habilitado, corrígelo de inmediato: elimínala y genera una nueva con solo lectura y operación activados, además de una restricción por IP si la exchange lo permite, y luego vuelve a conectar. El comportamiento real del Bot no cambia; lo que sí cambia es el riesgo en caso de que esa clave se filtre.
El permiso que nunca modificas es el que determina si una clave filtrada será solo una molestia o una verdadera catástrofe.
Preguntas frecuentes
¿Puede la Clave API de un Bot de trading mover mis fondos fuera del exchange? No, siempre y cuando la clave esté configurada correctamente. El retiro es un permiso opcional y separado que un Bot de trading no necesita para funcionar; las solicitudes de clave de Bitsgap nunca lo solicitan.
¿Cuál es la diferencia entre los permisos de lectura y de operación? El permiso de lectura permite que un programa vea tu saldo, órdenes e historial. El permiso de operación le permite colocar y cancelar órdenes. Un Bot necesita ambos; ninguno de los dos permite retirar fondos.
¿Un Bot de Futuros necesita algún permiso adicional aparte de lectura y operación? No. El ajuste de apalancamiento y margen para posiciones de Futuros está incluido en el mismo permiso de operación; no es un alcance separado ni de mayor riesgo, y tampoco otorga derechos de retiro.
¿Realmente importa la lista blanca de IP si mi clave ya no tiene permisos de retiro? Sí. Protege contra el uso indebido de los permisos que sí tiene la clave: una clave solo para trading filtrada y restringida a tu dirección IP no le sirve a nadie más, incluso si tienen la cadena de la clave.
¿Una Clave API de solo lectura es completamente segura? No puede mover fondos, pero sí expone tu saldo e historial de operaciones a quien la posea. Otorga acceso de solo lectura únicamente a servicios que realmente lo necesiten, como herramientas de reportes.