Pour aller droit au but : une cle API Binance que vous n'utilisez plus doit etre supprimee immediatement - une API inactive conservee longtemps est le plus grand angle mort de securite d'un compte. La suppression ne prend que 2 minutes : entrez dans la page "Gestion des API" et cliquez sur "Supprimer", cela necessite une double verification email + 2FA. Tous les utilisateurs devraient auditer leur liste d'API tous les 3 mois. Rendez-vous d'abord sur le Site Officiel de Binance pour entrer dans la gestion des API ; sur mobile, meme chemin sur l'Application Officielle Binance ; les utilisateurs Apple peuvent consulter la Page de Telechargement pour installer l'application.
Beaucoup de gens creent une API, l'utilisent une fois, puis l'oublient. Jusqu'au jour ou ils decouvrent que leur compte a ete vide, et qu'en remontant, une cle API creee il y a trois ans pour un bot de trading algorithmique est toujours active, alors que l'ordinateur qui faisait tourner ce bot etait infecte par un cheval de Troie depuis longtemps. Cet article explique clairement pourquoi il faut supprimer, comment le faire, et comment eviter que les cles ne s'accumulent a nouveau apres.
Une cle API est une "cle de secours" du compte, mais elle presente plusieurs caracteristiques qui la rendent particulierement dangereuse par rapport a un mot de passe :
Caracteristique 1 : pas de 2FA requise par defaut
Chaque connexion normale demande une 2FA, mais un appel API, une fois configure, reste actif durablement sans demander de 2FA a chaque appel.
Caracteristique 2 : des appels a haute frequence possibles
L'API est concue pour permettre a des robots d'appeler en continu 24h/24. Elle peut soumettre plusieurs dizaines d'ordres en une seconde ; un pirate qui l'obtient peut vider le compte instantanement.
Caracteristique 3 : les utilisateurs oublient souvent
Le commentaire saisi lors de la creation de l'API est souvent ecrit au hasard, et quelques mois plus tard on ne se souvient plus du tout a quoi servait cette API.
Caracteristique 4 : facile a divulguer via des plateformes tierces
Les cles API sont souvent copiees vers des sites tiers (plateformes quantitatives, robots de grid trading, abonnements de donnees de marche). Si l'une de ces plateformes subit une fuite de donnees ou se fait pirater, votre API se retrouve entre les mains de l'attaquant.
Ouvrez binance.com, connectez-vous -> avatar en haut a droite -> "Compte" -> menu de gauche "Gestion des API".
Utilisateurs de l'application : avatar en haut a gauche -> "Gestion des API".
La page affiche la liste de toutes les cles API du compte, chaque entree comprend :
Passez chaque API en revue dans l'ordre, en vous posant trois questions :
Question 1 : cette API sert-elle encore actuellement ?
Regardez la "derniere date d'appel". Celles sans appel depuis plus de 30 jours sont, pour la plupart, oubliees.
Question 2 : a qui cette API etait-elle destinee lors de sa creation ?
Si vous ne vous en souvenez absolument plus, c'est une API a haut risque, a supprimer imperativement. Si vous vous souvenez qu'elle etait destinee a une plateforme quantitative ou un robot de grid trading, verifiez que vous utilisez encore cette plateforme.
Question 3 : les permissions de cette API sont-elles excessives ?
Si les permissions cochent "Retrait" ou "Transfert interne" mais que l'usage reel (par exemple un abonnement aux donnees de marche) n'en a absolument pas besoin, il faut soit supprimer soit modifier les permissions pour les restreindre.
Apres ce triple filtrage, etablissez la liste des API a supprimer.
Pour chaque API a supprimer :
La suppression prend effet immediatement : a partir de cet instant, la cle API supprimee devient invalide sur les serveurs de Binance, et toute requete utilisant cette cle recoit une reponse "API invalide".
Si l'API que vous supprimez est actuellement liee a une plateforme tierce, la strategie de cette plateforme cessera immediatement de fonctionner apres la suppression.
Bonne pratique :
Attention : de nombreuses plateformes tierces ont un delai dans leur alerte "API expiree/invalide" ; apres la suppression sur Binance, elles ne le detectent pas immediatement, et le robot continuera de generer des erreurs. Il est donc plus sur de suspendre la strategie avant de supprimer l'API.
Binance envoie un email confirmant que l'API a ete supprimee, precisant le nom de l'API et l'heure de suppression. Conservez cet email : il servira de preuve en cas de litige de securite futur.
| Etape | Action | Duree | Verification |
|---|---|---|---|
| 1 | Entrer dans la page de gestion des API | 30 secondes | Deja connecte |
| 2 | Auditer l'usage de chaque API | 5-10 minutes | Auto-verification |
| 3 | Cliquer sur le bouton supprimer | 1 minute | Email + 2FA |
| 4 | Informer les plateformes tierces | 5 minutes | Action cote plateforme |
| 5 | Conserver l'email de confirmation | 30 secondes | Archivage email |
Certaines API sont en cours d'utilisation et ne peuvent pas etre supprimees, mais leurs permissions sont trop larges et doivent etre reduites.
Methode :
Une fois les permissions reduites, meme volee cette API ne peut faire que des actions limitees, au maximum consulter le marche ou passer un ordre limite, sans pouvoir retirer ou transferer de fonds.
| Permission | Niveau de danger | Remarque |
|---|---|---|
| Lecture du marche | Faible | Aucun risque financier |
| Ordre au comptant | Moyen | Peut passer des ordres mais pas retirer, peut toutefois manipuler le carnet |
| Trading sur contrats | Eleve | Peut ouvrir des positions et faire perdre des fonds par liquidation |
| Retrait | Tres eleve | Peut transferer directement les actifs |
| Transfert interne | Eleve | Peut transferer vers un sous-compte ou un autre compte Binance |
| Monnaie fiduciaire | Moyen | Peut operer en C2C mais avec controle de risque |
| Emprunt sur marge | Eleve | Peut emprunter pour soutirer des actifs |
Une nouvelle API creee ne doit cocher par defaut que "Lecture" et "Ordre au comptant" ; ne cochez jamais "Retrait" par defaut.
Habitude 1 : ecrire un commentaire clair a la creation de l'API
Ne mettez pas "test1" ou "abc". Ecrivez clairement "2026-04-25 pour la plateforme quantitative 3commas - trading BTC comptant uniquement". Six mois plus tard, vous saurez encore a quoi elle sert en la relisant.
Habitude 2 : definir une date d'expiration
L'API Binance permet de definir une date d'expiration. Par defaut 90 jours, expiration automatique a l'echeance. Pour une API de test de courte duree, fixez une duree plus courte, par exemple 7 jours.
Habitude 3 : auditer regulierement
Passez en revue la liste des API tous les 3 mois. Supprimez celles qui ne servent plus, reduisez les permissions trop larges.
Habitude 4 : une API par compte
Pour les utilisateurs institutionnels ou multi-strategies, creez des sous-comptes, avec une API dediee par sous-compte, pour isoler les actifs du compte principal. Un sous-compte compromis n'affecte pas les actifs du compte principal.
Habitude 5 : toujours activer la liste blanche d'IP
N'autorisez que des IP de serveurs specifiques a appeler l'API : un pirate qui obtient la cle mais n'est pas dans la liste blanche ne peut rien en faire.
Si vous supprimez une ancienne API pour en creer une nouvelle, suivez ce standard :
Une API creee selon ce standard limite fortement les dommages en cas de compromission.
Non. La suppression d'une API est irreversible. Meme si vous le regrettez, le support Binance ne peut pas "retrouver" une API deja supprimee. Si vous avez encore besoin d'une fonction similaire, il faut en creer une nouvelle.
La nouvelle cle API et le nouveau secret sont differents des precedents, la plateforme tierce doit etre reconfiguree.
Q : combien de temps faut-il pour que la suppression d'une API prenne effet ? R : Immediatement. Des l'instant ou vous validez "Supprimer", toute requete utilisant cette cle est rejetee par Binance.
Q : la suppression d'une API affecte-t-elle les actifs du compte ? R : Non. L'API n'est qu'un canal d'acces, les actifs restent dans votre compte et ne sont pas affectes par l'API. Supprimer une API ne fait que fermer un canal d'acces.
Q : apres avoir supprime l'API, le robot ne fonctionne plus, peut-on en recreer une ? R : Oui, vous pouvez creer une nouvelle API. Mais verifiez si vous avez vraiment encore besoin de ce robot, et si les permissions ne sont pas fixees trop largement.
Q : si l'API a ete volee, est-il encore temps de la supprimer ? R : Cela depend de la rapidite de la detection. Apres un vol, supprimer immediatement et transferer les actifs du compte est la meilleure solution. Mais un pirate qui obtient une API commence generalement a agir en quelques minutes, donc la prevention prime sur la reparation.
Q : faut-il refaire une verification de securite complete du compte apres avoir supprime une API ? R : Il est conseille de le faire. Supprimer une API ne ferme qu'une porte ; il faut aussi verifier que les autres portes du compte (mot de passe, 2FA, liste blanche) sont en ordre.
Q : les API inactives sont-elles nettoyees automatiquement chaque mois par Binance ? R : Non, pas automatiquement. Binance ne desactive une API qu'a la date d'expiration que vous avez definie. Une API sans expiration (par defaut dans les anciennes versions) reste active indefiniment.
Q : peut-on associer plusieurs IP a la liste blanche d'une seule API ? R : Oui. La liste blanche d'IP de l'API Binance accepte plusieurs IP (generalement jusqu'a 10-20), separees par des retours a la ligne ou des virgules.
Q : quelle est la difference entre la cle API (API Key) et la cle secrete (Secret Key) ? R : L'API Key est un identifiant public (comme un identifiant de compte), la Secret Key est la cle de signature (comme un mot de passe). Les deux doivent fuiter ensemble pour causer un probleme. La fuite de la seule API Key n'est pas tres grave, mais la Secret doit absolument rester confidentielle.
Allez des maintenant sur la page de gestion des API et regardez combien de cles votre compte compte. Si vous en avez plus de 3 et que vous ne vous souvenez plus de l'usage de chacune, supprimez aujourd'hui meme celles qui ne servent plus.