Danh mục:

Chúng tôi bảo vệ API key của bạn thế nào

Cập nhật: 24/07/2026 · 2 phút đọc

Nguyên tắc chung

Khi bạn kết nối sàn crypto, bạn dán một API key (chỉ quyền giao dịch, không quyền rút - xem bài Non-custodial). Chúng tôi xử lý key đó như một bí mật cần được bảo vệ ở mức cao nhất.

Mã hóa AES-256 khi lưu trữ (at rest)

  • API key của bạn được mã hóa bằng AES-256 trước khi lưu vào cơ sở dữ liệu.
  • Trong kho lưu trữ, key chỉ tồn tại ở dạng đã mã hóa - không ai đọc được nội dung thật, kể cả khi nhìn vào database.

Chỉ giải mã đúng lúc thực thi

  • Key chỉ được giải mã trong bộ nhớ ngay tại thời điểm Engine cần đặt lệnh, rồi loại bỏ ngay sau đó.
  • Ngoài khoảnh khắc đó, key luôn ở trạng thái mã hóa.

Secret không bao giờ bị lộ lại

  • Sau khi bạn dán key, phần secret không bao giờ được hiển thị lại trên dashboard, trong email, hay bất kỳ màn hình nào.
  • Đội ngũ hỗ trợ cũng không xem được secret của bạn. Nếu cần đổi, bạn tạo key mới và thay thế.

Bạn thu hồi được bất cứ lúc nào

  • Bạn luôn có thể xóa hoặc vô hiệu hóa API key ngay trên sàn.
  • Khi key bị thu hồi, Engine mất quyền truy cập và dừng giao dịch ngay lập tức. Tiền và vị thế vẫn nằm nguyên trong tài khoản của bạn.
  • Hướng dẫn từng bước: xem bài Thu hồi quyền truy cập.

🖼️ [IMAGE PLACEHOLDER] Sơ đồ 3 bước đơn giản: (1) Bạn dán API key → biểu tượng ổ khóa "AES-256" → lưu ở dạng mã hóa trong database; (2) Khi đặt lệnh, key được giải mã tạm trong bộ nhớ rồi xóa ngay; (3) Bạn có thể thu hồi key bất cứ lúc nào → Engine dừng. Tông màu mint trên nền tối, biểu tượng ổ khóa/khiên.

Với Hyperliquid (API Wallet) thì sao?

Với Hyperliquid, bạn dán Private Key của API Wallet (ví ủy thác chỉ giao dịch được, không rút được). Private Key này được bảo vệ đúng như API key: mã hóa AES-256 khi lưu, chỉ giải mã lúc đặt lệnh, không bao giờ hiển thị lại. Bạn có thể deauthorize API Wallet trên Hyperliquid bất cứ lúc nào - Engine dừng ngay.

Với Cổ phiếu Việt Nam (DNSE) thì sao?

Với Alpha Stock VN, bạn không tạo hay chia sẻ API key nào cả. Bạn ký ủy quyền giao dịch (SACO) trong app Entrade X của DNSE. Vì không có key, cũng không có gì để mã hóa - quyền đặt lệnh nằm trong văn bản ủy quyền mà bạn có thể thu hồi bất cứ lúc nào trong Entrade X.

Bài viết này có hữu ích không?

QUESTIONS

BẠN VẪN CẦN SỰ TRỢ GIÚP?

Đội ngũ kỹ thuật của chúng tôi luôn sẵn sàng trả lời các câu hỏi của bạn 24/7.

Liên hệ support