ArbitraCoreVer planes

Qué permisos darle a tu API key de arbitraje P2P (y cuáles no activar nunca)

Actualizado el 31 de julio de 2026 · 6 min de lectura

"¿Es seguro conectar mi API key?" es la pregunta correcta, pero casi siempre se contesta mal. La seguridad no depende de si conectás una key o no: depende de qué permisos tiene esa key. Esta guía es el detalle completo de esa respuesta.

En esta nota
  1. Qué es en realidad una API key
  2. Los permisos que existen (y lo que hace cada uno)
  3. El permiso que no deberías activar jamás
  4. Qué permiso necesita cada tarea
  5. Restricción de IP: cuándo ayuda y cuándo no
  6. Checklist antes de guardar la key
  7. Preguntas frecuentes

Qué es en realidad una API key

Una API key es un par de credenciales que le dan a un programa el mismo acceso que tendrías vos entrando con usuario y contraseña — pero recortado a lo que el exchange le permita hacer. No es una copia de tu cuenta: es una puerta con las cerraduras que vos elegís activar.

Eso es lo que la vuelve segura o riesgosa: no la key en sí, sino qué cerraduras dejaste sin poner. La misma key, con distintos permisos activados, es una herramienta o un problema.

Los permisos que existen (y lo que hace cada uno)

Casi todos los exchanges grandes (Bybit, Binance, OKX, Bitget) dividen el acceso de una API key en categorías parecidas:

El permiso que no deberías activar jamás

Retiro y transferencias. Ninguna herramienta legítima de arbitraje P2P —tampoco ArbitraCore— necesita moverte un peso: la operación de arbitraje ocurre entera dentro del exchange, entre anuncios. El único motivo para activar retiro sería que la herramienta vaya a sacar fondos por vos, y eso es exactamente lo que la convierte en una billetera de alguien más.

Si una herramienta te pide ese permiso para funcionar, es una señal de alarma por sí sola, más allá de qué tan confiable parezca.

Qué permiso necesita cada tarea

Si solo te interesa monitorear y llevar la contabilidad, no hace falta activar advertising. El permiso mínimo para lo que querés hacer es siempre la opción correcta, no la más cómoda a futuro.

Restricción de IP: cuándo ayuda y cuándo no

La mayoría de las guías genéricas recomiendan restringir la key a una IP fija. Tiene sentido cuando el que escribe al exchange es un servidor con IP estática. No tiene el mismo sentido cuando las escrituras salen desde tu propio navegador: ahí la IP es la tuya, y una IP residencial suele ser dinámica — restringirla puede dejarte la key sin funcionar cuando tu proveedor te la cambia, sin haber ganado protección real (la key sigue sin permiso de retiro, que es la protección que importa).

La regla práctica: sabé primero desde dónde escribe la herramienta que estás conectando. Si es tu navegador, "no restriction" suele ser razonable porque la key ya está acotada por permisos. Si es un servidor de terceros, ahí sí conviene preguntar por qué esa key no vive en tu propia máquina.

Checklist antes de guardar la key

Las cuatro respuestas están bajo tu control directamente en el panel del exchange — ninguna depende de confiar a ciegas en quién te pide la key.

Preguntas frecuentes

¿Puedo revocar la key después de conectarla?

Sí, en cualquier momento y sin avisarle a nadie: se hace desde el panel de API del exchange, no desde la herramienta que la usa. Revocarla corta el acceso al instante.

¿Qué pasa si cargo una key con permiso de retiro por error?

Una herramienta bien construida la tiene que rechazar en el momento y explicarte por qué, en vez de guardarla igual. Si una herramienta acepta sin chequear los permisos, es otra señal para desconfiar.

¿Esto es distinto entre exchanges?

Los nombres de los permisos cambian (Bybit, Binance, OKX y Bitget no usan exactamente la misma terminología), pero la categoría de fondo es la misma en los cuatro: lectura, escritura acotada a tus propios anuncios, y retiro. La pregunta a hacerse es siempre la misma sin importar el exchange.

Conectá una key de solo lectura y mirá tu operación

Monitor en vivo de 4 exchanges y contabilidad consolidada con permisos de solo lectura. Auto-pricing es opcional y queda acotado a tus propios anuncios. 14 días gratis, sin tarjeta.

Probar 14 días gratis

Seguir leyendo: cómo funciona el spread y qué costos se lo comen.