把交易机器人接到 Bybit 上用不了 5 分钟 — 但多数教程恰恰跳过了最重要的安全步骤。本教程讲清具体点哪里、开哪些权限,以及怎样避开最常见的 API 安全失误。
开始之前你需要准备什么
- 一个已完成 KYC 认证的 Bybit 账户
- 统一交易账户里有资金
- 一个能接收 Bybit API 密钥的交易平台,比如 Enliko
分步操作:创建 Bybit API 密钥
进入 API 管理
登录 Bybit → 点击右上角头像 → 账户与安全 → API 管理。在新的 Bybit 欧盟站点(bybit.eu)上路径完全一样。
创建新密钥 — 选择系统生成
点击创建新密钥。选择系统生成的 API 密钥(不要选自行生成的 RSA,那是给机构用的)。起一个清楚的名字,比如 “Enliko Bot”。
勾选正确的权限
只开启下面这几项,其余一律不开。每项权限的作用见下方的权限对照表。
| 权限 | 是否开启? | 原因 |
|---|---|---|
| 读取(Read) | ✓ 开启 | 获取余额、持仓、历史委托 |
| 统一交易(Unified Trading) | ✓ 开启 | 在 USDT 永续合约上下单和撤单 |
| 现货交易(Spot Trading) | 可选 | 只有在你要做现货自动化时才开 |
| 提币(Withdraw) | ✗ 绝不 | 没有任何交易机器人需要它 |
| 划转(Transfer) | ✗ 不开 | 执行订单用不到 |
| 子账户(Subaccount) | ✗ 不开 | 只有要管理多个子账户时才需要 |
设置 IP 白名单(强烈建议)
填入你所用交易平台服务器的 IP 地址。对 Enliko 来说,首次配置时可以先留空、之后再补(当前服务器地址可向客服索取)— 但加了白名单之后,这个密钥就只能从那个 IP 使用,万一泄露,风险会大幅降低。注意:没有 IP 限制的密钥,Bybit 可能在一段时间后让它失效,所以留意 Bybit 显示的有效期。
复制 API Key 和 Secret — 妥善保存
API Secret 只会显示一次。把 API Key 和 Secret 都复制下来,存进密码管理器(不要存文本文件,也不要截图)。然后填进你的交易平台。
Bybit 模拟账户 API — 零风险测试
Bybit 有一个独立的模拟交易环境,带自己的 API 密钥。它和真实账户不是一回事 — 用的是虚拟资金,但跟踪真实行情价格。Enliko 的模拟账户使用 Bybit 模拟交易(不是更老的测试网)。
获取模拟 API 密钥的方法:
- 登录 Bybit,在账户菜单中切换到模拟交易
- 在模拟交易环境下创建 API 密钥,步骤与上文相同
- 在 Enliko 中,把它粘贴到 Bybit API 密钥区域的 Demo 标签页
接入 Enliko
拿到 API key 和 secret 之后:
- 打开 Enliko 并登录
- 进入设置,展开 Bybit API 密钥
- 选择 Demo 或 Real 标签页
- 粘贴你的 API Key 和 Secret
- 点击保存
- 运行连接测试 — 密钥正确的话,Enliko 会显示你的余额
就这样。你的策略从现在起会自动把订单发到你的 Bybit 账户。
上实盘前的安全检查清单
- API 密钥没有提币权限
- 已设置 IP 白名单(或已记下待办)
- API secret 存在密码管理器里,不是明文
- 机器人使用的是只放了部分资金的子账户
- Bybit 主账户已开启二次验证(2FA)
- 动用真实资金前,已先用模拟账户测试过
常见报错与解决办法
“Invalid API Key” 报错
最常见的原因:你只复制了 API Key 没复制 Secret,或者 Secret 被截断了。API secret 通常有 48 位以上。到 Bybit 的 API 管理页面重新复制一次(如果当时没保存,可能需要重新生成)。
“IP not in whitelist” 报错
你的机器人所用 IP 和你加入白名单的那个不一致。到 Bybit 的 API 设置里更新白名单,或者先临时取消 IP 限制做测试,测完再加回去。
“Insufficient permissions” 报错
这个密钥没有开启统一交易权限。回到 Bybit API 管理,找到该密钥,点击编辑,勾选 Unified Trading 权限。
常见问题
怎么创建用于自动化交易的 Bybit API 密钥?
进入 Bybit → 账户与安全 → API 管理 → 创建新密钥 → 选择系统生成 → 开启读取(Read)和统一交易(Unified Trading)权限 → 保存,并立刻复制 key 和 secret。
把交易机器人接到我的 Bybit 账户安全吗?
只要做好防护就安全:永远不要开启提币权限、把机器人的 IP 加入白名单、使用资金有限的专用子账户,并且只用会加密保存 API 密钥的正规平台。
一个 Bybit API 密钥能给多个交易机器人用吗?
技术上可以,但不建议 — 一旦某个机器人出事,撤销权限会很麻烦。给每个平台单独建一个 API 密钥,这样可以分别吊销。
如果我的 Bybit API 密钥泄露了会怎样?
如果你按安全准则做了(不开提币权限、设了 IP 白名单、用子账户),攻击者最多只能交易,提不走钱。立刻去 Bybit API 管理删掉泄露的密钥,然后重新生成一个。