結論から言うと、Binanceアカウント内でもう使っていないAPIキーはすぐに削除すべきです。長期間放置されているAPIは、アカウント内で最大のセキュリティの死角です。削除操作はわずか2分で完了し、「API管理」ページに入って「削除」をタップするだけです。メールと2FAの二重認証が必要になります。すべてのユーザーは3か月に1回はAPI一覧を監査すべきです。まずBinance公式サイトでAPI管理に進んでください。スマートフォンではBinance公式アプリでも同じ手順で操作できます。iPhoneユーザーはiOSインストール手順を参考にアプリをインストールしてください。

多くの人はAPIを作成して一度使った後、そのまま忘れてしまいます。ある日アカウントの資産がごっそり抜き取られていることに気づき、さかのぼって調べてみると、3年前に自動取引ボットのために作成したAPIキーがまだ有効なままで、そのボットを動かしていたパソコンにはすでにマルウェアが仕込まれていた、ということも起こります。本記事では、なぜ削除すべきか、どう削除するか、削除後にどうすれば再び放置APIが積み上がるのを防げるかを解説します。

なぜAPIはパスワードより危険なのか

APIキーはアカウントの「予備の鍵」ですが、パスワードと比べていくつかの特性があり、それが特別に危険な理由になっています。

特性1:デフォルトでは2FAが不要

通常のログインでは毎回2FAが必要ですが、API呼び出しは一度設定すれば長期間有効になり、呼び出しのたびに2FAは求められません。

特性2:高頻度で呼び出せる

APIはそもそもボットが24時間絶え間なく呼び出すために設計されています。1秒間に数十件の注文を出すこともでき、ハッカーが取得すれば一瞬で資産を洗い出すことができます。

特性3:ユーザーが忘れやすい

API作成時のメモは適当に書かれることが多く、数か月後にはそのAPIが何のために作られたのかまったく思い出せなくなっています。

特性4:サードパーティプラットフォームで漏洩しやすい

APIキーはサードパーティのサイト(自動売買プラットフォーム、グリッドボット、相場配信サービスなど)にコピーされることが多く、これらのプラットフォームでデータ漏洩やハッキングが起きれば、あなたのAPIが攻撃者の手に渡ってしまいます。

ステップ1:Binanceにログインしてapi管理を開く

binance.comにログインし、右上のアイコン→「アカウント」→左側メニューの「API管理」に進みます。

アプリユーザー:左上のアイコン→「API管理」。

このページには現在のアカウント下にあるすべてのAPIキー一覧が表示されます。各項目には以下が含まれます。

ステップ2:各APIの用途と必要性を監査する

順番に各APIを確認し、自分自身に3つの質問をしてください。

質問1:このAPIは今も使っていますか?

「最終呼び出し日時」を確認しましょう。30日以上呼び出しがないものは、大半が忘れられているAPIです。

質問2:このAPIは元々誰のために作成しましたか?

まったく思い出せない場合、それは危険度の高いAPIであり、削除すべきです。特定のプラットフォームや自動売買ボットのために作ったと覚えている場合は、そのプラットフォームを今も使っているか確認してください。

質問3:このAPIの権限は大きすぎませんか?

権限に「出金」や「内部送金」がチェックされているのに、実際に使っている機能(相場配信など)がそれらの権限を必要としない場合は、削除するか権限を絞り込むべきです。

この3段階のチェックを経て、削除すべきAPIの一覧を作成します。

ステップ3:削除を実行する

削除したい各APIについて、以下を行います。

  1. 該当する項目を見つける
  2. 右側の「削除」ボタン(バージョンによってはゴミ箱のアイコン)をタップする
  3. 確認ダイアログでもう一度「削除」をタップする
  4. メール認証コードを入力する(「取得」をタップすると登録メールに送信されます)
  5. Google Authenticatorの2FAコードを入力する
  6. 送信する

削除は即座に反映され、削除された瞬間からそのAPIキーはBinanceのサーバー上で無効になります。このキーを使ったリクエストはすべて「無効なAPI」というエラーが返されるようになります。

ステップ4:サードパーティプラットフォームに更新または停止を通知する

削除するAPIが現在サードパーティプラットフォームに紐づいている場合、削除するとそのプラットフォームの戦略はすぐに機能しなくなります。

正しい手順:

  1. まずサードパーティプラットフォームで戦略やボットを一時停止する
  2. Binanceで旧APIを削除する
  3. 引き続きそのサードパーティプラットフォームを使う場合は、Binanceで新しいAPIを作成する(権限を絞り、IPホワイトリストを設定する)
  4. 新しいAPIをサードパーティプラットフォームに入力する
  5. 戦略を再起動する

注意:多くのサードパーティプラットフォームの「API期限切れ/無効化」の通知は遅れて表示されるため、Binance側で削除してもすぐには気づかず、ボットがエラーを出し続けることがあります。そのため、先に戦略を停止してからAPIを削除するほうが安全です。

ステップ5:削除記録を保存する

Binanceは削除確認のメールを送信し、そのメールにはAPI名と削除日時が記載されています。このメールは保存しておきましょう。将来セキュリティに関する紛争が起きた際の証拠になります。

削除の流れ一覧表

ステップ 操作 所要時間 認証
1 API管理ページに入る 30秒 ログイン済み
2 各APIの用途を監査する 5〜10分 自己チェック
3 削除ボタンをタップする 1分 メール+2FA
4 サードパーティプラットフォームに通知する 5分 プラットフォーム側での操作
5 確認メールを保存する 30秒 メールに保管

削除できないが権限を絞るべきケース

一部のAPIは現在使用中で削除できないものの、権限が大きすぎる場合があります。

手順:

  1. 該当のAPIを見つける
  2. 「編集」をタップする
  3. 権限を調整する:「出金」「汎用ウォレット」のチェックを外し、必要最小限のみ残す
  4. IPホワイトリストを設定する:サードパーティプラットフォームのサーバーIPを入力する(一般的にそのプラットフォームの設定説明に記載されています)
  5. 有効期限を設定する:3〜6か月をおすすめします。期限が来たら自動的に無効になります
  6. 保存する

権限を絞り込んでおけば、このAPIが仮に盗まれても、できることは限られます。せいぜい相場を確認したり、指値注文を出したりする程度で、出金や送金はできません。

API権限の危険度

権限 危険度 備考
相場の読み取り 低 資金リスクは一切ない
現物注文 中 注文はできるが出金はできない。ただし「対敲(なれ合い取引)」で仕掛けることは可能
先物取引 高 ポジションを建てて強制決済による資金損失を引き起こせる
出金 極高 資産を直接移動できる
内部送金 高 サブアカウントや他のBinanceアカウントに送金できる
法定通貨 中 C2C操作はできるがリスク管理がかかる
レバレッジ借入 高 借入によって資産を引き出すことができる

新しく作成するAPIはデフォルトで「読み取り」と「現物注文」のみをチェックし、「出金」は絶対にデフォルトでチェックしてはいけません。

次に放置APIが溜まらないようにするには

習慣1:API作成時にメモをはっきり書く

「テスト1」「abc」のような書き方はやめましょう。「2026-04-25 3commas自動売買プラットフォーム用 - BTC現物のみ取引」のように明確に書いておけば、半年後に見返しても何のためのAPIかすぐにわかります。

習慣2:有効期限を設定する

BinanceのAPIは有効期限を設定できます。デフォルトは90日で、期限が来たら自動的に無効になります。短期的なデバッグ用のAPIは7日など、さらに短く設定しましょう。

習慣3:定期的に監査する

3か月ごとにAPI一覧を洗い出しましょう。使っていないものは削除し、権限が大きいものは絞り込みます。

習慣4:APIをアカウントごとに分ける

法人ユーザーや複数の戦略を運用するユーザーの場合は、サブアカウントを作成し、各サブアカウントに個別のAPIを発行することで、メインアカウントの資産を隔離できます。サブアカウントが攻撃を受けてもメインアカウントの資産には影響しません。

習慣5:IPホワイトリストを常にオンにする

特定のサーバーIPからのみAPI呼び出しを許可すれば、ハッカーがキーを取得してもホワイトリストに入っていなければ使用できません。

安全な新規APIの作り方

旧APIを削除して新しいものを作成する場合は、以下の基準を参考にしてください。

この基準に沿って作成したAPIなら、万が一悪用された場合の損失上限をコントロールできます。

削除後は復元できるか

できません。API削除は取り消せません。後で後悔しても、Binanceのカスタマーサポートでも削除済みのAPIを「復元」することはできません。同様の機能がまた必要になった場合は、新しく作り直す必要があります。

新しく作成するAPIキーとシークレットは以前のものとは異なるため、サードパーティプラットフォーム側でも再設定が必要になります。

よくある質問

Q:APIを削除してから反映されるまでどのくらいかかりますか? A:即座に反映されます。「削除」をタップして送信したその瞬間から、そのキーを使ったリクエストはBinanceによって拒否されるようになります。

Q:APIを削除するとアカウント内の資産に影響はありますか? A:ありません。APIはあくまでアクセス経路であり、資産はあなたのアカウント内に保管されておりAPIの影響は受けません。API削除は単にアクセス経路を1つ閉じるだけです。

Q:APIを削除した後、ボットが使えなくなったらまた開けますか? A:新しいAPIを作成できます。ただし、そのボットが本当にまだ必要かどうか、権限を設定しすぎていないかを改めて確認してください。

Q:APIが盗まれた場合、削除すればまだ間に合いますか? A:発見までの速さによります。盗まれたことに気づいたらすぐに削除し、アカウント内の資産を移動するのが最善の対応です。ただし、ハッカーはAPIを取得すると通常数分以内に操作を開始するため、事後対応より事前の予防のほうが重要です。

Q:1つのAPIを削除したら、アカウント全体のセキュリティを再点検すべきですか? A:おすすめします。API削除は1つの扉を閉めただけで、アカウントの他の扉(パスワード、2FA、ホワイトリスト)に問題がないかも確認しておく必要があります。

Q:放置されているAPIは毎月Binanceが自動的にクリーンアップしてくれますか? A:自動クリーンアップはされません。Binanceは設定した有効期限が過ぎた場合にのみそのAPIを無効化します。有効期限が設定されていないAPI(旧バージョンのデフォルト)はずっと残り続けます。

Q:1つのAPIに複数のIPホワイトリストを紐づけられますか? A:できます。BinanceのAPIのIPホワイトリストは複数のIP(一般的に10〜20件が上限)に対応しており、改行やカンマで区切って入力できます。

Q:APIキー(API Key)とシークレットキー(Secret Key)の違いは何ですか? A:API Keyは公開される識別子(アカウント名のようなもの)で、Secret Keyは署名用の秘密鍵(パスワードのようなもの)です。両方が同時に漏洩して初めて問題になります。API Keyだけが漏れてもそれほど大きな問題にはなりませんが、Secret Keyは絶対に秘密にしておく必要があります。

今すぐAPI管理ページを開いて、アカウントにいくつAPIがあるか確認してみましょう。3件を超えていて、それぞれの用途を覚えていないなら、今日中に使っていないものを削除してください。