
Welke gegevens kan een crypto Handelsbot via een API-sleutel benaderen?
Lezen, handelen, opnemen — drie niveaus, één die telt voor een Bot. Zie precies waar een API-sleutel wel en geen toegang toe heeft.
Een API-sleutel voor een Handelsbot is geen wachtwoord. Het is een machtiging met beperkte toegang: een exchange laat je precies drie dingen inschakelen — het lezen van je Account-gegevens, het plaatsen en annuleren van trades, en het opnemen van fondsen — en een correct ingestelde Handelsbot krijgt alleen de eerste twee. De derde, opnemen van fondsen, is de enige machtiging die een Bot nooit nodig heeft, en bij elke grote exchange kun je deze optie uitgeschakeld laten.
De drie niveaus die elke exchange aanbiedt
Binance, Bybit, OKX, Kraken en Gate.io verdelen API-toegang allemaal in dezelfde drie functionele scopes, ongeacht hoe hun eigen Instellingen-menu’s deze noemen:

Lezen en handelen samen zijn voldoende voor een Bot om alles te doen wat nodig is: de Market controleren, een Positie openen, deze aanpassen en sluiten. Opnemen verplaatst geld volledig van de exchange af, wat niets te maken heeft met het uitvoeren van een strategie — een punt dat onafhankelijke beveiligingsonderzoekers op dezelfde manier benadrukken: een externe analyse van exchange API-rechten merkt op dat handelsrechten in feite onvermijdelijk zijn voor elke Bot, maar opnemen is "het meest gevaarlijke recht" en zou altijd uitgeschakeld moeten blijven, ongeacht welk platform erom vraagt.
Wat "handelen" precies inhoudt bij een Futures Bot
Voor Spot Bots is de handelsmachtiging eenvoudig: koop- en verkooporders plaatsen en annuleren. Handelen in Futures voegt daar iets meer aan toe onder dezelfde "Handelen"-categorie — een Bot die een COMBO- of DCA Futures-strategie draait, moet posities kunnen openen en sluiten, en meestal ook de hefboomwerking en marge op die posities kunnen aanpassen als onderdeel van de uitvoering van de strategie. Dit valt nog steeds volledig binnen het bereik van handelen; het vereist geen opnamerechten en geeft de Bot geen enkele mogelijkheid om het onderliggende onderpand van de beurs te verplaatsen. Als je een sleutel koppelt die geschikt is voor Futures, kun je verwachten dat hefboom-/marge-aanpassingen worden vermeld als onderdeel van wat de handelsmachtiging op die beurs dekt — het is een normaal onderdeel van dezelfde categorie, geen aparte of risicovollere machtiging.
De machtiging die daadwerkelijk een gelekte sleutel neutraliseert: IP-whitelisting
Permissieniveau is niet de enige hefboom. De meeste exchanges bieden ook de mogelijkheid om een API-sleutel te beperken tot een specifiek IP-adres, zodat zelfs een uitgelekte sleutelreeks waardeloos is vanaf een andere locatie — zoals één analyse het verwoordt: "een aanvaller die de tekenreeks onderschept, kan er niets mee zolang hij niet ook precies vanaf dat adres verzendt." Binance gaat nog een stap verder en handhaaft dit standaard: zonder ingestelde IP-beperking worden de handelsrechten op een sleutel na 90 dagen automatisch uitgeschakeld. Dat is op zichzelf al goed om te weten, los van de vraag over permissieniveaus — het is bovendien een van de meest voorkomende redenen waarom een Bot stilletjes stopt met handelen zonder dat er verder iets aan jouw kant verandert (zie waarom stopte mijn bot met handelen als dit jou is overkomen).
Waarom "alleen handelen" geen marketingpraatje is
Wanneer een platform aangeeft dat zijn Bots draaien op een trade-only key, is dat een specifieke, controleerbare bewering: de withdrawal-toggle staat uit, en de beurs zelf — niet het Bot-platform — handhaaft dit. Bitsgap’s eigen key-aanvragen vragen alleen om lees- en handelsrechten; als je op je beurs een key aanmaakt met withdrawal ingeschakeld en probeert te koppelen, is dat een mismatch tussen wat jij hebt toegekend en wat het platform nodig heeft, niet een teken dat het platform meer rechten vereist. Voor de diepgaandere veiligheidskwestie — wat er gebeurt bij een gelekte trade-only key, en waarom non-custodial status belangrijker is dan alleen de permissie-toggle — zie Is It Safe to Connect Your Exchange API to a Trading Bot?.
Wat read-only daadwerkelijk weergeeft
Een read-only key geeft meer prijs dan veel mensen denken, zelfs zonder rechten om te handelen: het volledige saldo van elke asset, de complete ordergeschiedenis, openstaande posities, soms zelfs stortingsadressen. Het vormt geen risico voor je tegoeden, maar het is wél een privacykwestie — een reden om read-only keys alleen te geven aan diensten die je vertrouwt, en altijd te controleren welke toegang een externe analysetool precies vraagt voordat je toestemming geeft. Tools voor belastingrapportage en portfolio trackers hebben bijvoorbeeld uitsluitend leesrechten nodig; als zo’n tool om handelsrechten vraagt, is dat reden om dit direct ter sprake te brengen, want er is geen legitieme reden voor een rapportagetool om namens jou orders te plaatsen.
De reikwijdte van je eigen sleutel controleren
Op elk van de vijf bovengenoemde exchanges toont de API-beheerpagina de actieve rechten van elke sleutel ernaast, meestal als een rij schakelaars of badges. Als een sleutel die je voor een Bot hebt aangemaakt de optie opnemen als ingeschakeld weergeeft, los dit dan direct op — verwijder de sleutel en maak een nieuwe aan met alleen lezen en handelen ingeschakeld, plus een IP-beperking als de exchange dat ondersteunt, en maak vervolgens opnieuw verbinding. Het daadwerkelijke gedrag van de Bot verandert niet; het risico als die sleutel ooit uitlekt, wel.
De permissieschakelaar die je nooit aanraakt, bepaalt of een gelekte sleutel slechts een ongemak is of een regelrechte ramp.
Veelgestelde vragen
Kan de API-sleutel van een Handelsbot mijn tegoeden van de beurs afhalen? Nee, niet als de sleutel correct is ingesteld. Opnemen is een aparte, optionele toestemming die een Handelsbot functioneel niet nodig heeft — Bitsgap vraagt hier bij het aanvragen van een sleutel nooit om.
Wat is het verschil tussen lees- en handelsrechten? Met lezen kan een programma je saldo, orders en geschiedenis bekijken. Met handelen kan het orders plaatsen en annuleren. Een Bot heeft beide nodig; geen van beide geeft toestemming om op te nemen.
Heeft een futures bot andere rechten nodig dan alleen lezen en handelen? Nee. Hefboomwerking en het aanpassen van de marge voor futures-posities vallen onder dezelfde handelsrechten — dit is geen aparte, risicovollere bevoegdheid, en het geeft nog steeds geen recht om opnames te doen.
Is IP-whitelisting eigenlijk wel belangrijk als mijn key toch al geen opnamerechten heeft? Ja. Het beschermt tegen misbruik van de rechten die de key wél heeft — een uitgelekte key die alleen voor handelen is en beperkt is tot jouw IP-adres, is waardeloos voor anderen, zelfs als zij de key-string zelf hebben.
Is een alleen-lezen API-sleutel volledig risicovrij? Deze kan geen fondsen verplaatsen, maar geeft wel inzicht in je saldo en handelsgeschiedenis aan degene die er toegang toe heeft. Verleen alleen leesrechten aan diensten die dit echt nodig hebben, zoals rapportagetools.