---
title: "Kripto Borsası API'sinde IP Whitelist Nasıl Kurulur?"
description: "IP whitelist, borsa API anahtarınızı güvendiğiniz adreslere bağlar. Hangi IP'yi eklemeniz gerektiğini ve ev IP'sinin neden sorun çıkardığını anlatıyoruz."
url: https://proxynet.io/tr/blog/crypto-exchange-api-ip-whitelist
date: 2026-09-27
author: "Acar Diveroli"
category: "Nasıl Yapılır"
lang: tr
---

# Kripto Borsası API'sinde IP Whitelist Nasıl Kurulur?

Bir portföy takip uygulamasını ya da küçük bir alım satım botunu borsa hesabınıza API anahtarıyla bağladınız ve haftalarca sorunsuz çalıştı. Bir sabah botun kaydı "Invalid API-key, IP, or permissions for action" (geçersiz API anahtarı, IP ya da işlem izni) gibi bir hatayla doluyor, takip uygulaması da hiçbir şey göstermiyor. Anahtara dokunmadınız. Değişen, bilgisayarınızın internete çıktığı adres: modem gece yeniden bağlandı, internet sağlayıcınız size yeni bir adres verdi, borsa ise anahtarı yalnızca sizin bildirdiğiniz adresten kabul ediyor.

Bu yazı bireysel yatırımcılar ve hobi olarak bot kullananlar için. Borsa API anahtarındaki IP whitelist'in ne olduğunu, borsaların neden bunu kullanmanızı istediğini, hangi adresi eklemeniz gerektiğini ve ev bağlantısının neden bu ayarı sürekli bozduğunu anlatıyoruz. Sabit bir adresin nereden edinilebileceğini karşılaştırıyor, adresten daha önemli olan anahtar izinlerine değiniyor ve botunuzun gerçekte hangi adresten çıktığını gösteren kısa bir kontrolle bitiriyoruz.

> **Not: Kısa cevap**
>
> IP whitelist (izinli IP listesi; borsalarda "IP erişim kısıtlaması" ya da "güvenilir IP'ler" diye de geçer), borsaya API anahtarınızı yalnızca listelediğiniz adreslerden kabul etmesini söyler. Binance gibi bazı borsalar kısıtlaması olmayan anahtarlara yalnızca veri okuma izni verir ve para çekme iznini açmadan önce IP kısıtlaması ister. Ekleyeceğiniz adres, botunuzun gerçekten çıktığı genel (public) IPv4 adresi olmalı ve değişmemelidir. Ev hattının adresi genellikle değişir; bu yüzden kalıcı seçenekler sabit IP'li bir VPS, internet sağlayıcınızdan alınan statik IP ya da yalnızca size ayrılmış statik bir proxy adresidir. Dönen (rotating) residential proxy burada işe yaramaz. Hangisini seçerseniz seçin, para çekme iznini kapalı tutun.

## Borsa API anahtarında IP whitelist nedir?

API anahtarı, bir programın şifrenizi kullanmadan borsa hesabınızda işlem yapmasını sağlayan iki uzun karakter dizisidir: anahtarın kendisi ve gizli anahtar (secret). Alım satım botları, vergi hesaplama araçları ve portföy uygulamaları bu anahtarla bakiyenizi okur, izin verirseniz emir de girer.

IP whitelist, bu anahtara tanımlanmış internet adreslerinin listesidir. Bir istek geldiğinde borsa önce isteğin hangi adresten geldiğine bakar. Adres listede yoksa, anahtar doğru olsa bile istek reddedilir. Böylece anahtarın bir kopyası başkasının eline geçse bile o kişinin adresinden hiçbir işe yaramaz.

Burada önemli olan **genel IP adresinizdir**, yani internetin geri kalanının gördüğü adres. Bilgisayarınızın ağ ayarlarında gördüğünüz `192.168.x.x` adresi yalnızca ev ağınızın içinde geçerlidir ve listeye eklenemez.

## Borsalar API anahtarını neden bir IP'ye bağlamanızı ister?

API anahtarları çeşitli yollarla sızar: bir forumda paylaşılan yapılandırma dosyasından, bir ekran görüntüsünden ya da sonradan saldırıya uğrayan üçüncü taraf bir araçtan. İşlem yetkisi olan ve adres kısıtlaması bulunmayan bir anahtar her yerden kullanılabilir.

Borsalar bu kısıtlamayı atlamayı giderek zorlaştırıyor. Binance'in [API anahtarı oluşturma rehberine](https://www.binance.com/en/support/faq/how-to-create-api-keys-on-binance-360002502072) göre "Unrestricted" (kısıtlamasız) erişimle oluşturulan bir anahtar okuma dışında hiçbir izin almaz; para çekme iznini açabilmek için de IPv4 kısıtlaması zorunludur. Kraken'in [API anahtarı oluşturma rehberi](https://support.kraken.com/articles/360000919966-how-to-create-an-api-key) ise IP whitelist'i, anahtarın kullanımını istemci tarafındaki belirli adreslerle sınırlayan bir özellik olarak anlatır ve anahtar için son kullanma tarihi gibi ayarların yanında sunar.

Kurallar borsadan borsaya farklıdır ve zamanla değişir; önce kendi borsanızın yardım sayfasını okuyun.

## Kontrol nasıl işler?

1. **Botunuz borsanın API sunucusuna** HTTPS üzerinden bağlanır.
2. **Borsa kaynak adresi görür.** Bu adres, trafiğin internete çıktığı son cihaza aittir: modeminiz, VPS'iniz ya da bir proxy.
3. **Adresi anahtarın listesiyle karşılaştırır.** Eşleşmezse istek reddedilir ve hesabınızda hiçbir şey değişmez.
4. **Eşleşirse imzayı ve izinleri kontrol eder.** Yalnızca okuma izni olan bir anahtarla gönderilen alım satım isteği bu adımda yine reddedilir.
5. **İstek yerine getirilir.** Emir girilir ya da bakiye bilgisi gönderilir.

Doğru adres bir anahtara hiçbir zaman yeni yetki eklemez; yanlış adres ise bir okuma isteğini bile engeller.

## Hangi IP adresini listeye eklemelisiniz?

Adres, botunuzun gerçekten çıktığı adres olmalı ve hep aynı kalmalıdır. Aşağıdaki tablo yaygın seçenekleri karşılaştırıyor.

| Botun trafiği nereden çıkıyor | Adres sabit kalıyor mu? | API whitelist'e uygunluğu |
|---|---|---|
| Sıradan ev hattı | Modem yeniden başlayınca çoğu zaman değişir | Zayıf; anahtar her seferinde çalışmaz hâle gelir |
| CGNAT arkasındaki ev hattı | Değişir ve başka abonelerle paylaşılır | Uygun değil; yabancılar aynı adresten çıkar |
| Sağlayıcıdan statik IP alınmış ev hattı | Evet | İyi; sağlayıcınız sunuyorsa |
| Sabit IP ayrılmış VPS ya da bulut sunucu | Evet, sunucuyu tuttuğunuz sürece | İyi; bilgisayarınız kapalıyken de bot çalışır |
| Statik ISP, datacenter ya da IPv4 proxy adresi | Evet, siz bırakana kadar size ayrılmıştır | Dinamik ev hattındaki bir bot için iyi |
| Dönen residential proxy | Hayır, tasarımı gereği değişir | Uygun değil |
| Tüketiciye yönelik VPN uygulaması | Genellikle değişir, birçok kullanıcı paylaşır | Uygun değil |

Dönen residential proxy çıkış adresini bilerek değiştirir; bu, whitelist'in gerektirdiğinin tam tersidir.

## Çıkış IP'nizi nasıl öğrenirsiniz?

1. **Ölçümü botu çalıştıran makinede yapın.** Bot bir VPS'te çalışıyorsa dizüstü bilgisayarınızda değil, orada ölçün.
2. **Tarayıcıda bir "IP adresim ne" sayfası açın.** Sunucuda aşağıdaki ileri seviye bölümündeki komutu kullanın.
3. **Adresin IPv4 olduğunu kontrol edin.** IPv4 adresi `203.0.113.10` biçimindedir; IPv6 adresi daha uzundur ve iki nokta üst üste işareti içerir. Binance IPv4 biçimi ister.
4. **Bir süre sonra yeniden ölçün.** Modemi yeniden başlatın, bir gün bekleyin ve tekrar bakın. Adres değiştiyse hattınız dinamiktir.
5. **Modeminizle karşılaştırın.** Modemin durum sayfasındaki WAN adresi, IP sayfasının gösterdiği adresten farklıysa büyük ihtimalle CGNAT arkasındasınız; nasıl anlaşılacağını [CGNAT Nedir, Nasıl Anlaşılır?](/tr/blog/what-is-cgnat) yazımızda anlattık.

## API anahtarınıza IP kısıtlaması nasıl eklenir?

Ekranlar farklıdır ama adımlar aynıdır. Binance'in web sitesinde yol **"Account > API Management > Create API"** (Hesap > API Yönetimi > API Oluştur) şeklindedir; diğer borsalarda hesap ya da güvenlik menüsünde "API keys" veya "API management" (API anahtarları, API yönetimi) başlığını arayın.

1. **Yeni bir anahtar oluşturun** ve ona tanıyacağınız bir ad verin, örneğin botun adı.
2. **İzinleri seçin.** Takip uygulaması için yalnızca okuma; alım satım botu için okuma ve spot işlem.
3. **IP erişim ayarını bulun** ve "Unrestricted" (kısıtlamasız) seçeneğinden erişimi güvenilir IP'lerle sınırlayan seçeneğe geçin.
4. **Adresinizi IPv4 biçiminde girin.** Botun yedek bir sunucusu varsa o adresi de ekleyin.
5. **İki faktörlü kimlik doğrulamayla onaylayın** ve kaydedin. Gizli anahtar genellikle yalnızca bir kez gösterilir; bir şifre yöneticisinde saklayın.
6. **Anahtarı araca yapıştırın** ve işlem yapmasına izin vermeden önce bakiyeyi çekmek gibi yalnızca okuma yapan bir test çalıştırın.

Botu başka bir yere taşırken önce yeni adresi ekleyin, botun o adresten çalıştığını doğrulayın, eski adresi ancak ondan sonra silin.

## Ev IP'niz değişince anahtar neden çalışmaz?

Ev hatlarının çoğu **dinamik IP** kullanır: internet sağlayıcınız size bir havuzdan adres verir ve modem yeniden bağlandığında farklı bir adres atayabilir. Borsada ise eski adres kayıtlı kalır, bu yüzden yeni adresten gelen her istek reddedilir. Aradaki farkı [Statik IP ve Dinamik IP Farkı](/tr/blog/static-ip-vs-dynamic-ip) yazımızda anlattık.

Bazı sağlayıcılar çok sayıda aboneyi tek bir ortak genel adresin arkasına yerleştirir. Buna **CGNAT** denir: adres yalnızca size ait değildir ve bir sonraki bağlantıda değişebilir. Bu adresi listeye eklemek, anahtarınızı aynı havuzdaki herkese açmak anlamına gelir.

Bir VPN uygulaması, telefonun kişisel erişim noktası ya da yeni bir modem de adresi fark ettirmeden değiştirebilir. Anahtarda değişiklik yapmadan önce adresinizi yeniden ölçün.

## İzinler adresten daha önemlidir

Whitelist, anahtar sızarsa zararı azaltır; zararın ne kadar büyük olabileceğini ise izinler belirler.

- **Para çekme iznini kapalı tutun.** Takip uygulamasının da alım satım botunun da kripto varlıklarınızı borsanın dışına göndermesi gerekmez. Para çekme kapalıyken çalınan bir anahtar, varlıklarınızı başkasının cüzdanına aktaramaz.
- **Takip ve vergi araçlarında yalnızca okuma izinli anahtar kullanın.** Bu araçların yalnızca bakiyeyi ve geçmişi görmesi yeterlidir.
- **Her araca ayrı anahtar verin.** Bir araç saldırıya uğrarsa yalnızca bir anahtarı silersiniz.
- **Borsanız sunuyorsa son kullanma tarihi belirleyin,** artık kullanmadığınız anahtarları da silin.

Kraken'in [API anahtarı güvenliği sayfası](https://support.kraken.com/articles/api-key-security) da aynı öneriyi yapar: anahtarları en az izinle oluşturun ve şifre gibi saklayın.

## Evdeki bir bot için sabit adres edinmek

**Sağlayıcınızdan statik IP isteyin.** Birçok internet sağlayıcısı bunu ek hizmet olarak sunar. Araya yeni bir taraf girmez, ancak adres yalnızca o hatta geçerlidir.

**Botu bir VPS'e taşıyın.** Sabit adresi olan küçük bir sanal sunucu, bilgisayarınız açık olmasa da gece gündüz çalışır. Kendi başına işlem yapan bir bot için genellikle en temiz kurulum budur.

**Botu statik bir proxy adresi üzerinden çıkarın.** Bot bilgisayarınızda kalır, trafiği ise yalnızca size ayrılmış bir adresten çıkar. Proxynet'te bunun karşılığı [ISP Proxy](https://proxynet.io/tr/static-isp-residential-proxy) ya da bir [Datacenter Proxy](https://proxynet.io/tr/datacenter-proxy) veya [IPv4 Proxy](https://proxynet.io/tr/ipv4) adresidir; her biri siz bırakana kadar sizde kalır. Bu adresler sipariş sırasında belirttiğiniz site için tanımlanır; bu yüzden hedef olarak borsanın API alan adını seçin ya da "tüm sitelere erişim" seçeneğini ekleyin.

HTTPS, anahtarınızı ve emirlerinizi tünelin içinde şifreli tutsa da proxy, bağlantıya üçüncü bir taraf ekler. Bunun artılarını ve eksilerini, ödeme entegrasyonlarında neden kendi hattınızın ya da sunucunuzun kullanılması gerektiğini [API için Statik IP](/tr/blog/static-ip-for-api-access) yazımızda bulabilirsiniz.

## IP whitelist ne için kullanılmaz?

Adres kısıtlaması kendi anahtarınızı korur. Borsanın sizi hangi ülkede sandığını değiştirmenin bir yolu değildir.

Borsalar kimliğinizi KYC (Know Your Customer, "müşterini tanı") denen kimlik doğrulama süreciyle kontrol eder ve hesabınızı doğrulama yaptığınız ülkeye bağlar. Örneğin Binance'in [Kullanım Koşulları](https://www.binance.com/en/terms), konum kısıtlamalarını aşmak amacıyla IP adresini VPN ile değiştirmeyi yasaklar. Bir borsaya, hizmet vermediği bir ülkeden bağlanmak hesabın dondurulmasına yol açabilir; bu yazı bunun nasıl yapılacağını anlatmaz. Yaşadığınız ve hesabınızı doğruladığınız ülkedeki bir adresi kullanın. Konum kurallarını genel olarak [Coğrafi Engelleme Nedir?](/tr/blog/what-is-geo-blocking), hukuki tarafını ise [VPN ve Proxy Kullanmak Yasal mı?](/tr/blog/is-using-a-vpn-or-proxy-legal) yazımızda bulabilirsiniz.

## İleri seviye: botunuzun hangi adresten çıktığını kontrol edin

Botu bir terminalden ya da VPS'ten çalıştırıyorsanız, borsanın göreceği adresi tek bir komut gösterir. İkinci satır, `user:pass` kimlik bilgileriyle örnek proxy `pr.proxynet.io:8000` adresini kullanır; `-4` bağlantıyı IPv4'e zorlar.

```bash
# Proxy olmadan hattınızın gösterdiği adres
curl -4 https://api.ipify.org

# Bot statik proxy'niz üzerinden çıktığında borsanın gördüğü adres
curl -4 -x http://user:pass@pr.proxynet.io:8000 https://api.ipify.org
```

İki komutu da küçük bir yerel proxy üzerinden denedik: her biri tek bir IPv4 adresi yazdırdı. Şifre yanlış olduğunda curl, sessizce doğrudan bağlantıya dönmek yerine "CONNECT tunnel failed, response 407" hatasıyla durdu. İkinci komutu birkaç saat arayla çalıştırın; her seferinde aynı adresi yazdırıyorsa listeye ekleyeceğiniz adres odur. Diğer kontroller için [Proxy Nasıl Test Edilir?](/tr/blog/how-to-test-a-proxy) yazımıza bakabilirsiniz.

## Kullanım alanları

- **Dinamik hatta bağlı ev bilgisayarında çalışan alım satım botu:** statik bir proxy adresi, bota listeye eklenecek tek bir adres verir; [finans proxy](/tr/finance) sayfamıza bakın.
- **Yalnızca okuma izinli anahtarla çalışan portföy ya da vergi aracı:** aracı sunan şirket genellikle listeye eklenecek kendi sunucu adreslerini yayımlar; hesap verisini korumayı [veri güvenliği](/tr/data-security) sayfamızda anlatıyoruz.
- **Bot çalışırken seyahate çıkmak:** bot sabit adresini korurken telefonunuzdaki uygulama yurt dışından giriş yapar ve bu bir güvenlik kontrolünü tetikleyebilir; [Banka Uygulaması Yurt Dışında Çalışmıyorsa Ne Yapmalı?](/tr/blog/banking-app-not-working-abroad) yazımıza bakın.
- **Tanımadığınız bir konumdan giriş uyarısı:** bunu bir banka uyarısı gibi ele alın ve [Banka Neden Farklı Konumdan Giriş Uyarısı Verir?](/tr/blog/bank-suspicious-login-location) yazımızdaki adımları izleyin.

## Sık yapılan hatalar

- **Yerel adresi listeye eklemek.** `192.168.1.20`, bilgisayarınızın ev içindeki adresidir; borsa bu adresi hiç görmez.
- **Yanlış makinede ölçmek.** Dizüstü bilgisayarınızın adresi, botu çalıştıran VPS'in adresi değildir.
- **IPv4 ile IPv6'yı karıştırmak.** Listeye IPv4 adresini eklersiniz ama bot IPv6 üzerinden bağlanır ya da tersi olur.
- **VPN'in ya da dönen proxy'nin çıkış adresini eklemek.** Bu adres değişir ve başkalarıyla paylaşılır.
- **Para çekme iznini "ne olur ne olmaz" diye açmak.** Bir hırsızın istediği izin tam da budur.
- **Taşındıktan sonra eski adresi listede bırakmak.** Artık sizin kontrolünüzde olmayan bir adres anahtarınızda kalmamalıdır.
- **İki ayrı listeyi karıştırmak.** Proxy sağlayıcınız da şifresiz bağlanabilmeniz için ev adresinizi listeye alabilir; bu başka bir listedir ve [Proxy Kimlik Doğrulama: User:Pass ve IP Whitelist](/tr/blog/proxy-authentication-methods) yazımızda anlatılır.

## Karar rehberi

| Durumunuz | Öneri |
|---|---|
| Bir şirketin sunduğu portföy takip ya da vergi aracı | Yalnızca okuma izinli anahtar; aracın sağlayıcısının yayımladığı adresleri listeye ekleyin |
| Ev bilgisayarında bot, sağlayıcınız statik IP sunuyor | Statik IP'yi alın ve listeye ekleyin |
| Ev bilgisayarında bot, hat dinamik ya da CGNAT arkasında | Size ayrılmış statik ISP ya da datacenter proxy adresi veya bir VPS |
| Günün her saati çalışması gereken bot | Sabit adresi olan bir VPS |
| Modem yeniden başladıktan sonra anahtar çalışmıyor | Adresinizi yeniden ölçün, ardından listeyi güncelleyin ya da sabit bir adres edinin |
| Bir borsayı hizmet vermediği bir ülkeden kullanmak istiyorsunuz | Kullanmayın; yaşadığınız yerde hizmet veren bir borsa seçin |

## Sıkça sorulan sorular

### Borsa API'sini IP whitelist olmadan kullanabilir miyim?

Birçok borsada evet, ancak sınırlarla. Örneğin Binance kısıtlamasız anahtarlara yalnızca veri okuma izni verir ve para çekme iznini açmak için IP kısıtlaması ister. Botunuzu bir borsa üzerine kurmadan önce o borsanın kurallarını kontrol edin.

### Bir anahtara kaç IP adresi ekleyebilirim?

Borsaya göre değişir. Çoğu borsa her anahtar için birkaç adrese izin verir; bu da bir ana sunucu ve bir yedek için yeterlidir. Sınır, anahtarın ayarlar ekranında gösterilir.

### Residential proxy'yi listeye ekleyebilir miyim?

Yalnızca statik olanı. Dönen residential proxy tasarımı gereği adresini değiştirir, bu yüzden isteklerin çoğu reddedilir. Statik ISP adresi sıradan bir internet sağlayıcısı adresi gibi görünür ve hep aynı kalır.

### Proxy sağlayıcısı API anahtarımı görür mü?

Botunuz borsayla HTTPS üzerinden konuştuğu sürece görmez; borsa API'leri de HTTPS kullanır. Proxy yalnızca hangi sunucuya bağlandığınızı ve ne kadar veri geçtiğini görür; anahtar, imza ve emirleriniz şifreli tünelin içinde kalır.

### Hesabımı korumak için IP whitelist yeterli mi?

Hayır, yalnızca bir katmandır. Girişte iki faktörlü kimlik doğrulamayı açık, API anahtarlarında para çekme iznini kapalı tutun.

### Listeye eklenmiş bir proxy, borsanın hizmet vermediği bir ülkeden işlem yapmamı sağlar mı?

Hayır. Borsa hesabınızı doğrulama yaptığınız ülkeye bağlar; kullanım koşulları da kısıtlamaları aşmak için konum gizlemeyi yasaklar. Whitelist yalnızca kendi anahtarınızı korur.

## Özet

IP whitelist, borsa API anahtarınızı güvendiğiniz adreslere bağlar ve bazı borsalar bu kısıtlama olmadan alım satım ya da para çekme izinlerini açmaz. Listeye botunuzun gerçekten çıktığı genel IPv4 adresini ekleyin ve bu adresin değişmediğinden emin olun: sağlayıcınızdan alınan statik IP, sabit adresli bir VPS ya da size ayrılmış statik bir proxy adresi işe yarar; dönen proxy'ler ve tüketiciye yönelik VPN'ler yaramaz. Para çekme iznini kapalı, izinleri en az düzeyde tutun ve bir adresi asla borsanın ülke kurallarını aşmak için kullanmayın. Botunuz dinamik bir ev hattında çalışıyorsa sabit adres seçeneklerini [proxy hizmetleri](/tr/proxy) sayfamızda karşılaştırabilirsiniz.
