Bitcoin Forum
April 28, 2024, 07:51:49 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Frage zur Sicherheit bei Nutzung einer API-Schnittstelle  (Read 87 times)
CryptoMax66 (OP)
Newbie
*
Offline Offline

Activity: 6
Merit: 2


View Profile
March 10, 2024, 09:16:23 PM
 #1

Hi. wie ist das wenn ich zum beispiel eine api schnittstelle für das cointracking benutze und dafür damit der drittanbieter die schnittstelle benutzen kann dessen ip auf die whitelist setze. kann er dann alles machen zum beispiel auch withdrawal falls nicht extra deaktiviert? was ist mit der zwei faktoor authentifizierung per e mail und google authentificator? ist das beides noch aktiv oder wird das umgangen?
1714290709
Hero Member
*
Offline Offline

Posts: 1714290709

View Profile Personal Message (Offline)

Ignore
1714290709
Reply with quote  #2

1714290709
Report to moderator
Bitcoin mining is now a specialized and very risky industry, just like gold mining. Amateur miners are unlikely to make much money, and may even lose money. Bitcoin is much more than just mining, though!
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
1714290709
Hero Member
*
Offline Offline

Posts: 1714290709

View Profile Personal Message (Offline)

Ignore
1714290709
Reply with quote  #2

1714290709
Report to moderator
1714290709
Hero Member
*
Offline Offline

Posts: 1714290709

View Profile Personal Message (Offline)

Ignore
1714290709
Reply with quote  #2

1714290709
Report to moderator
Turbartuluk
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1418


View Profile
March 10, 2024, 10:08:55 PM
Merited by HeRetiK (1), virginorange (1)
 #2

Bei der Erstellung der API auf der Börse musst du die Berechtigungen vergeben. Bei vielen Börsen kann man eine "Tax report API" auswählen, die nur "Lesezugriff" hat.

Withdrawal Rechte sollte man einer API nie zugestehen, die man für Drittanbieter einrichtet, denn ja damit können automatisiert (d.h. ohne manuelles 2FA) Abbuchungen vorgenommen werden.
Selbst Trading Rechte (für Trading Bots) sollt man bei API mit Vorsicht genießen. Ende 2022 gabs z.B. bei 3Commas einen Hack, wo dann Shitcoins mit niedriger Liquidität mit Kundenaccounts gepumped wurden, um sie dann mit dem Konto des Hackers wieder zu dumpen und somit die Konten der 3Commas Nutzer durch Tradingverluste sukzessive leer zu ziehen, obwohl die selbstredend withdrawal nicht erlaubt hatten. Trading APIs sollten also auch mit einer Whitelist für die Trading Pairs hinterlegt sein.

Wenn es Nur um den Steuerreport geht, dann ist das durch die sehr eingeschränkten Rechte eher unproblematisch, ich würde aber auch hier das Risiko durch zeitliche Exposition begrenzen, sprich keinen dauerhaften API zugriff sondern nur einmalig zum Upload der Trading Historie in die Steuersoftware und danach die API auf der Börse wieder deaktivieren.

 
 
CryptoMax66 (OP)
Newbie
*
Offline Offline

Activity: 6
Merit: 2


View Profile
March 19, 2024, 12:01:39 PM
 #3

Damit können automatisiert (d.h. ohne manuelles 2FA) Abbuchungen vorgenommen werden.

Was meinst du damit? Ist 2FA überhaupt aktiv über API oder kann jeder mit den API daten abbuchen wenn ich withdrawal rechte vergebe?
Turbartuluk
Hero Member
*****
Offline Offline

Activity: 490
Merit: 1418


View Profile
March 19, 2024, 12:36:33 PM
 #4

Damit können automatisiert (d.h. ohne manuelles 2FA) Abbuchungen vorgenommen werden.

Was meinst du damit? Ist 2FA überhaupt aktiv über API oder kann jeder mit den API daten abbuchen wenn ich withdrawal rechte vergebe?

Letzteres.
Man kann ja über z.B. über tradingsview auch selber Strategien automatisieren und trades via API setzen.
2FA gibt's da nicht, macht für automatisierung ja auch keinen Sinn.... Wenn withdrawal rechte vergeben sind gilt da das gleiche...
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!