ProxynetProxynet

Lista blanca de IP en la API de un exchange: cómo activarla

Publicado:

16 min de lectura

Acar Diveroli
Autor: Acar Diveroli
Un comando de terminal limita una clave de API a 203.0.113.10; debajo, un registro acepta esa IP y rechaza otras dos

Conectaste un rastreador de cartera o un pequeño bot de trading a tu cuenta del exchange con una clave de API, y funcionó sin problemas durante semanas. Una mañana el registro del bot se llena de un mensaje como "Invalid API-key, IP, or permissions for action" (clave de API, IP o permisos no válidos para esta acción) y el rastreador no muestra nada. No tocaste la clave. Lo que cambió es la dirección desde la que tu equipo sale a internet: el módem se reconectó durante la noche, tu proveedor te asignó una dirección nueva y el exchange solo acepta la clave desde la que le diste.

Este artículo es para traders particulares y usuarios de bots por afición. Explica qué es una lista blanca de IP en una clave de API de un exchange, por qué los exchanges te empujan a usarla, qué dirección añadir y por qué una conexión doméstica la rompe una y otra vez. Comparamos de dónde puede salir una dirección fija, repasamos los permisos de la clave, que importan más que cualquier dirección, y terminamos con una comprobación breve de la dirección que tu bot usa en realidad.

¿Qué es una lista blanca de IP en una clave de API de un exchange?

Una clave de API es un par de cadenas largas, una clave y un secreto, que permite a un programa actuar en tu cuenta del exchange sin tu contraseña. Un bot de trading, una herramienta de impuestos o una app de cartera la usa para leer tus saldos y, si lo permites, para colocar órdenes.

Una lista blanca de IP es una lista de direcciones de internet vinculadas a esa clave. Cuando llega una solicitud, el exchange mira primero la dirección de la que viene. Si la dirección no está en la lista, la solicitud se rechaza, aunque la clave sea correcta. Una copia de la clave en manos de otra persona no le sirve de nada desde su dirección.

La dirección que cuenta es tu dirección IP pública, la que ve el resto de internet. La dirección 192.168.x.x que aparece en la configuración de red de tu equipo solo es válida dentro de tu red doméstica y no se puede añadir a la lista.

¿Por qué los exchanges piden vincular las claves de API a una IP?

Las claves de API se filtran: en un archivo de configuración compartido en un foro, en una captura de pantalla o a través de una herramienta de terceros que sufre una brecha más adelante. Una clave con permisos de trading y sin restricción de dirección se puede usar desde cualquier lugar.

Los exchanges han hecho más difícil saltarse la restricción. En Binance, una clave creada con acceso "Unrestricted" (sin restricción) no recibe más permiso que el de lectura, y la restricción por IPv4 es obligatoria antes de poder activar el permiso de retiro, según su guía para crear claves de API. La guía de creación de claves de API de Kraken describe la lista blanca de IP como una función que limita el uso de la clave a direcciones concretas del lado del cliente, junto a ajustes como la fecha de caducidad de la clave.

Las reglas varían entre exchanges y cambian; lee primero la página de ayuda de tu propio exchange.

¿Cómo funciona la comprobación?

  1. Tu bot abre una conexión con el servidor de la API del exchange por HTTPS.
  2. El exchange ve la dirección de origen. Pertenece al último dispositivo antes de internet: tu módem, tu VPS o un proxy.
  3. Compara la dirección con la lista de la clave. Si no coincide, la solicitud se rechaza y nada cambia en tu cuenta.
  4. Si coincide, comprueba la firma y los permisos. Una orden enviada con una clave de solo lectura se rechaza igualmente en este paso.
  5. La solicitud se ejecuta. Se coloca la orden o se devuelve el saldo.

Una dirección correcta nunca añade permisos a una clave, y una incorrecta bloquea hasta una simple solicitud de lectura.

¿Qué dirección IP debes añadir a la lista?

La dirección debe ser la que tu bot usa realmente para salir, y debe mantenerse igual. La tabla compara las opciones habituales.

Desde dónde sale el tráfico del bot¿La dirección se mantiene?Aptitud para una lista blanca de API
Línea doméstica normalSuele cambiar al reiniciar el módemMala; la clave se rompe cada vez
Línea doméstica detrás de CGNATCambia y se comparte con otros abonadosNo apta; desconocidos salen por la misma dirección
Línea doméstica con IP estática de tu proveedorSíBuena, si tu proveedor la ofrece
VPS o servidor en la nube con IP reservadaSí, mientras conserves el servidorBuena; el bot funciona aunque tu equipo esté apagado
Dirección de proxy estática ISP, de centro de datos o IPv4Sí, dedicada a ti hasta que la dejesBuena para un bot en una línea doméstica dinámica
Proxy residencial rotativoNo, cambia por diseñoNo apta
App de VPN de consumoSuele cambiar y la comparten muchos usuariosNo apta

Un proxy residencial rotativo cambia su salida a propósito, justo lo contrario de lo que necesita una lista blanca.

¿Cómo encuentras tu IP de salida?

  1. Mide en el equipo que ejecuta el bot. Si el bot corre en un VPS, mide allí, no en tu portátil.
  2. Abre una página de "cuál es mi IP" en un navegador. En un servidor, usa el comando de la sección avanzada más abajo.
  3. Comprueba que sea IPv4. Una dirección IPv4 se ve así: 203.0.113.10; una IPv6 es más larga y lleva dos puntos. Binance pide el formato IPv4.
  4. Vuelve a medir más tarde. Reinicia el módem, espera un día y comprueba de nuevo. Si la dirección cambió, tu línea es dinámica.
  5. Compárala con la del router. Si la dirección WAN que muestra la página de estado del router es distinta de la que muestra la página de eco, probablemente estás detrás de CGNAT; Qué es CGNAT, cómo saber si lo tienes y cómo salir explica cómo comprobarlo.

¿Cómo añades una restricción de IP a tu clave de API?

Las pantallas cambian, pero los pasos son los mismos. En la web de Binance, con la interfaz en inglés, la ruta es Account > API Management > Create API (Cuenta > Gestión de API > Crear API); en otros exchanges busca "API keys" o "gestión de API" en el menú de la cuenta o de seguridad.

  1. Crea una clave nueva con un nombre que reconozcas, como el nombre del bot.
  2. Elige los permisos. Lectura para un rastreador; lectura y trading al contado para un bot de trading.
  3. Busca el ajuste de acceso por IP y cambia de "Unrestricted" (sin restricción) a restringir el acceso a IP de confianza.
  4. Introduce tu dirección en formato IPv4. Si el bot tiene un servidor de respaldo, añade también esa dirección.
  5. Confirma con la autenticación en dos pasos y guarda. El secreto suele mostrarse una sola vez; guárdalo en un gestor de contraseñas.
  6. Pega la clave en la herramienta y haz una prueba de solo lectura, como consultar tu saldo, antes de dejarla operar.

Cuando traslades el bot, añade primero la nueva dirección, confirma que el bot funciona desde ella y después elimina la antigua.

¿Por qué la clave deja de funcionar cuando cambia la IP de casa?

La mayoría de las líneas domésticas tienen una IP dinámica: tu proveedor te presta una dirección de un conjunto y puede darte otra cuando el módem se reconecta. El exchange sigue guardando la dirección antigua, así que todas las solicitudes desde la nueva fallan. La diferencia se explica en IP estática y dinámica: diferencias y cuál necesitas.

Algunos proveedores ponen a muchos abonados detrás de una sola dirección pública compartida. Esto es CGNAT: la dirección no es solo tuya y puede cambiar en la siguiente conexión. Añadirla a la lista abriría tu clave a todos los demás usuarios de ese conjunto.

Una app de VPN, la conexión compartida del teléfono o un router nuevo también pueden cambiar la dirección sin avisar. Vuelve a medir antes de modificar la clave.

Los permisos importan más que la dirección

Una lista blanca reduce el daño si la clave se filtra; los permisos deciden lo grande que puede ser ese daño.

  • Deja desactivados los retiros. Un rastreador o un bot de trading no necesita sacar monedas del exchange. Con los retiros desactivados, una clave robada no puede enviar tus fondos a la billetera de otra persona.
  • Usa claves de solo lectura para rastreadores y herramientas de impuestos. Solo necesitan ver saldos e historial.
  • Una clave por herramienta. Si una herramienta sufre una brecha, borras una sola clave.
  • Pon fecha de caducidad si tu exchange lo permite, y borra las claves que ya no uses.

La página de seguridad de claves de API de Kraken da el mismo consejo: crear claves con los permisos mínimos y guardarlas como si fueran contraseñas.

Cómo conseguir una dirección fija para un bot en casa

Pide una IP estática a tu proveedor. Muchos proveedores la ofrecen como servicio adicional. No entra nada nuevo en el camino, pero la dirección solo funciona en esa línea.

Lleva el bot a un VPS. Un servidor virtual pequeño con una dirección reservada funciona día y noche sin tu equipo. Para un bot que opera por su cuenta, suele ser la configuración más limpia.

Haz que el bot salga por una dirección de proxy estática. El bot se queda en tu equipo y su tráfico sale por una dirección dedicada a ti. En Proxynet esto es Proxies ISP, o una dirección de Proxies de centro de datos o Proxies IPv4; cada una sigue siendo tuya hasta que la dejes. Estas direcciones se entregan para el sitio que indicas al hacer el pedido, así que elige como destino el dominio de la API del exchange o añade la opción "acceso a todos los sitios web".

Un proxy añade un tercero en el camino, aunque HTTPS mantiene tu clave y tus órdenes cifradas dentro del túnel. Las ventajas y desventajas, y por qué las integraciones de pago deben usar tu propia línea o tu propio servidor, están en IP estática para API: cómo resolver el error de autorización.

Para qué no sirve una lista blanca de IP

Una restricción de dirección protege tu propia clave. No es una forma de cambiar el país en el que el exchange cree que estás.

Los exchanges verifican quién eres mediante controles KYC (del inglés know your customer, "conoce a tu cliente") y vinculan tu cuenta al país en el que te verificaste. Los Términos de uso de Binance, por ejemplo, prohíben usar una VPN para cambiar tu dirección IP con el fin de eludir sus restricciones por ubicación. Acceder a un exchange desde un país en el que no opera puede acabar con la cuenta congelada, y este artículo no explica cómo hacerlo. Usa una dirección del país donde vives y donde verificaste tu cuenta. Las reglas de ubicación en general se explican en Qué es el geobloqueo, y la parte legal en ¿Es legal usar una VPN o un proxy?.

Avanzado: comprueba desde qué dirección sale tu bot

Si ejecutas el bot desde una terminal o un VPS, un comando muestra la dirección que verá el exchange. La segunda línea usa el proxy de ejemplo pr.proxynet.io:8000 con las credenciales user:pass; -4 fuerza IPv4.

bash
# La dirección que muestra tu línea sin proxy
curl -4 https://api.ipify.org

# La dirección que ve el exchange cuando el bot pasa por tu proxy estático
curl -4 -x http://user:pass@pr.proxynet.io:8000 https://api.ipify.org

Probamos los dos comandos a través de un pequeño proxy local: cada uno imprimió una única dirección IPv4. Con una contraseña incorrecta, curl se detuvo con "CONNECT tunnel failed, response 407" en lugar de pasar en silencio a una conexión directa. Ejecuta el segundo comando con unas horas de diferencia; si imprime siempre la misma dirección, esa es la que debes añadir a la lista. Tienes más comprobaciones en ¿Funciona tu proxy? Cómo probar un proxy.

Casos de uso

  • Un bot de trading en el equipo de casa con una línea dinámica: una dirección de proxy estática le da una única dirección para la lista blanca; consulta nuestra página de proxies para finanzas.
  • Una herramienta de cartera o de impuestos con una clave de solo lectura: el proveedor de la herramienta suele publicar las direcciones de sus propios servidores para la lista; cómo mantener seguros los datos de la cuenta se explica en nuestra página de seguridad de datos.
  • Viajar con un bot activo: el bot conserva su dirección fija mientras la app del teléfono inicia sesión desde el extranjero, lo que puede activar una comprobación de seguridad; consulta La app del banco no funciona en el extranjero.
  • Un aviso de inicio de sesión desde una ubicación desconocida: trátalo como una alerta del banco y sigue ¿Por qué tu banco marca un inicio de sesión en otro lugar?.

Errores comunes

  • Añadir la dirección local. 192.168.1.20 es la dirección de tu equipo dentro de casa; el exchange nunca la ve.
  • Medir en el equipo equivocado. La dirección de tu portátil no es la del VPS que ejecuta el bot.
  • Mezclar IPv4 e IPv6. Añades una IPv4 a la lista mientras el bot se conecta por IPv6, o al revés.
  • Añadir la salida de una VPN o de un proxy rotativo. Cambia, y otros la comparten.
  • Activar los retiros "por si acaso". Es el permiso que busca un ladrón.
  • Dejar la dirección antigua tras una mudanza. Una dirección que ya no controlas no debe seguir en tu clave.
  • Confundir dos listas blancas. Un proveedor de proxies también puede añadir tu dirección de casa a una lista para que te conectes sin contraseña; es otra lista distinta, explicada en Autenticación de proxy: user:pass o lista blanca de IP.

Guía de decisión

Tu situaciónRecomendación
Rastreador de cartera o herramienta de impuestos de una empresaClave de solo lectura; añade las direcciones que publica el proveedor de la herramienta
Bot en el equipo de casa, tu proveedor ofrece IP estáticaContrata la IP estática y añádela a la lista
Bot en el equipo de casa, línea dinámica o CGNATUna dirección de proxy estática ISP o de centro de datos dedicada a ti, o un VPS
Bot que debe funcionar las 24 horasVPS con dirección reservada
La clave dejó de funcionar tras reiniciar el módemVuelve a medir tu dirección y actualiza la lista o consigue una dirección fija
Quieres usar un exchange desde un país en el que no operaNo lo hagas; elige un servicio disponible donde vives

Preguntas frecuentes

¿Puedo usar la API de un exchange sin lista blanca de IP?

En muchos exchanges sí, con límites. Binance, por ejemplo, limita las claves sin restricción a la lectura de datos y exige una restricción de IP antes de poder activar los retiros. Revisa las reglas de tu exchange antes de montar un bot sobre él.

¿Cuántas direcciones IP puedo añadir a una clave?

Depende del exchange. La mayoría permite varias direcciones por clave, suficientes para un servidor principal y uno de respaldo. El límite aparece en la pantalla de ajustes de la clave.

¿Puedo añadir un proxy residencial a la lista blanca?

Solo uno estático. Un proxy residencial rotativo cambia de dirección por diseño, así que la mayoría de las solicitudes fallarían. Una dirección ISP estática parece una dirección normal de proveedor y se mantiene igual.

¿El proveedor de proxies ve mi clave de API?

No cuando tu bot se comunica con el exchange por HTTPS, que es lo que usan las API de los exchanges. El proxy ve a qué servidor te conectas y cuántos datos pasan; la clave, la firma y tus órdenes se quedan dentro del túnel cifrado.

¿Basta una lista blanca de IP para proteger mi cuenta?

No, es una capa más. Mantén activada la autenticación en dos pasos en el inicio de sesión y desactivados los retiros en las claves de API.

¿Un proxy en la lista blanca me permite operar desde un país en el que el exchange no opera?

No. El exchange vincula tu cuenta al país en el que te verificaste, y sus términos prohíben ocultar tu ubicación para eludir sus restricciones. Una lista blanca solo protege tu propia clave.

En resumen

Una lista blanca de IP ata tu clave de API del exchange a direcciones de confianza, y algunos exchanges no desbloquean los permisos de trading o de retiro sin ella. Añade la dirección IPv4 pública desde la que sale realmente tu bot y asegúrate de que no cambie: una IP estática de tu proveedor, un VPS con dirección reservada o una dirección de proxy estática dedicada a ti funcionan; los proxies rotativos y las VPN de consumo no. Deja los retiros desactivados y los permisos al mínimo, y nunca uses una dirección para eludir las reglas de país de un exchange. Si tu bot funciona en una línea doméstica dinámica, compara las opciones de dirección fija en nuestra página de servicios de proxy.