Qué permisos darle a tu API key de arbitraje P2P (y cuáles no activar nunca)
"¿Es seguro conectar mi API key?" es la pregunta correcta, pero casi siempre se contesta mal. La seguridad no depende de si conectás una key o no: depende de qué permisos tiene esa key. Esta guía es el detalle completo de esa respuesta.
Qué es en realidad una API key
Una API key es un par de credenciales que le dan a un programa el mismo acceso que tendrías vos entrando con usuario y contraseña — pero recortado a lo que el exchange le permita hacer. No es una copia de tu cuenta: es una puerta con las cerraduras que vos elegís activar.
Eso es lo que la vuelve segura o riesgosa: no la key en sí, sino qué cerraduras dejaste sin poner. La misma key, con distintos permisos activados, es una herramienta o un problema.
Los permisos que existen (y lo que hace cada uno)
Casi todos los exchanges grandes (Bybit, Binance, OKX, Bitget) dividen el acceso de una API key en categorías parecidas:
- Lectura (read-only). Ver saldos, órdenes, historial y el order book. No puede modificar nada. Es el permiso base para cualquier herramienta de monitoreo.
- Advertising / trading P2P. Publicar y editar tus propios anuncios, y gestionar las órdenes que entran. Necesario para auto-pricing, pero solo actúa sobre anuncios que ya son tuyos.
- Retiro y transferencias. Sacar fondos de la cuenta o moverlos entre sub-cuentas. No tiene ninguna función en arbitraje P2P.
El permiso que no deberías activar jamás
Retiro y transferencias. Ninguna herramienta legítima de arbitraje P2P —tampoco ArbitraCore— necesita moverte un peso: la operación de arbitraje ocurre entera dentro del exchange, entre anuncios. El único motivo para activar retiro sería que la herramienta vaya a sacar fondos por vos, y eso es exactamente lo que la convierte en una billetera de alguien más.
Si una herramienta te pide ese permiso para funcionar, es una señal de alarma por sí sola, más allá de qué tan confiable parezca.
Qué permiso necesita cada tarea
- Ver tu operación y calcular tu ganancia: solo lectura.
- Recibir alertas cuando te pasan en el order book: solo lectura.
- Que el precio de tu anuncio se ajuste solo: lectura + advertising.
- Retirar o transferir fondos: ningún caso de arbitraje P2P lo necesita.
Si solo te interesa monitorear y llevar la contabilidad, no hace falta activar advertising. El permiso mínimo para lo que querés hacer es siempre la opción correcta, no la más cómoda a futuro.
Restricción de IP: cuándo ayuda y cuándo no
La mayoría de las guías genéricas recomiendan restringir la key a una IP fija. Tiene sentido cuando el que escribe al exchange es un servidor con IP estática. No tiene el mismo sentido cuando las escrituras salen desde tu propio navegador: ahí la IP es la tuya, y una IP residencial suele ser dinámica — restringirla puede dejarte la key sin funcionar cuando tu proveedor te la cambia, sin haber ganado protección real (la key sigue sin permiso de retiro, que es la protección que importa).
La regla práctica: sabé primero desde dónde escribe la herramienta que estás conectando. Si es tu navegador, "no restriction" suele ser razonable porque la key ya está acotada por permisos. Si es un servidor de terceros, ahí sí conviene preguntar por qué esa key no vive en tu propia máquina.
Checklist antes de guardar la key
- ¿Tiene activado retiro o transferencias? Si sí, desactivalo antes de continuar.
- ¿Activaste solo los permisos que la tarea que querés hacer necesita?
- ¿Sabés si la herramienta escribe desde tu navegador o desde un servidor de un tercero?
- ¿Podés revocar la key desde el exchange en cualquier momento, sin depender de la herramienta?
Las cuatro respuestas están bajo tu control directamente en el panel del exchange — ninguna depende de confiar a ciegas en quién te pide la key.
Preguntas frecuentes
¿Puedo revocar la key después de conectarla?
Sí, en cualquier momento y sin avisarle a nadie: se hace desde el panel de API del exchange, no desde la herramienta que la usa. Revocarla corta el acceso al instante.
¿Qué pasa si cargo una key con permiso de retiro por error?
Una herramienta bien construida la tiene que rechazar en el momento y explicarte por qué, en vez de guardarla igual. Si una herramienta acepta sin chequear los permisos, es otra señal para desconfiar.
¿Esto es distinto entre exchanges?
Los nombres de los permisos cambian (Bybit, Binance, OKX y Bitget no usan exactamente la misma terminología), pero la categoría de fondo es la misma en los cuatro: lectura, escritura acotada a tus propios anuncios, y retiro. La pregunta a hacerse es siempre la misma sin importar el exchange.
Conectá una key de solo lectura y mirá tu operación
Monitor en vivo de 4 exchanges y contabilidad consolidada con permisos de solo lectura. Auto-pricing es opcional y queda acotado a tus propios anuncios. 14 días gratis, sin tarjeta.
Probar 14 días gratisSeguir leyendo: cómo funciona el spread y qué costos se lo comen.