API 키를 거래(Trade) 권한만 열어 안전하게 발급하는 법과, 직접 만든 AI 선물 자동매매 사이트에 연결할 때 확인해야 할 것들을 실제 화면 캡처와 함께 정리했습니다.
계정 메뉴 진입 → 시스템 생성 키 → 권한 범위 → 패스프레이즈 설정.
출금 권한 차단, IP 화이트리스트 등 자동매매 키 필수 원칙.
발급받은 키를 자동매매 사이트의 거래소 설정 화면에 등록.
아래 캡처는 사용자 본인 계정에 직접 로그인한 화면입니다. API Key 값과 봇(키) 이름은 보안을 위해 모자이크 처리했습니다 — 실제 화면에서는 이 값들이 그대로 노출되므로, 스크린샷·화면 공유 시 항상 가려야 합니다. 단, Part 01 Step 06의 IP(66.42.42.24)는 특정 유저의 비밀값이 아니라 MetaQuant 플랫폼의 공개 고정 서버 IP라 그대로 표기했습니다.
자동매매 사이트가 주문을 대신 넣으려면 API 키가 필요합니다. 아래는 로그인 상태에서 메뉴를 따라 들어가는 순서입니다.
화면 우측 상단의 프로필 아이콘(계정 아바타)에 마우스를 올리면 드롭다운 메뉴가 열립니다. 목록 아래쪽의 API management를 클릭하면 API 키 관리 화면으로 이동합니다.
왼쪽 사이드바에서도 같은 위치를 확인할 수 있습니다: Security 바로 아래 API keys 항목이 현재 페이지로 활성화되어 있습니다. 이미 발급된 키가 있다면 목록에 표시되고, 새로 만들려면 우측 상단 Create API key를 클릭합니다.
Create API key 클릭 시 두 가지 방식 중 선택합니다.
ai-futures-bot)Read-write를 선택해야 주문 제출이 가능합니다. Read-only는 조회만 가능해 자동매매에는 사용할 수 없습니다.스크롤하면 세부 권한 체크박스가 나옵니다. 자동매매 봇에는 Unified account → Manage와 Unified account → Trade 두 가지를 반드시 함께 켜야 합니다.
| 권한 | 봇 연동 시 |
|---|---|
| P2P · Search | 불필요 — 끔 |
| Unified account · Manage | 필수 — 잔고/자산 조회에 필요, 자동매매 사이트 연동 시 반드시 켬 |
| Unified account · Trade | 필수 — 주문 제출/취소/포지션 청산 |
| Wallet · Withdraw | 절대 켜지 않음 — 출금은 어떤 자동매매 로직에도 필요 없음 |
권한 체크박스 바로 아래, 같은 화면에 Bind IP addresses (optional, up to 30 per key) 입력란이 있습니다. 자동매매 사이트/서버가 실제로 요청을 보내는 고정 IP만 입력하세요 — 여러 개면 쉼표로 구분해 최대 30개까지 등록할 수 있습니다.
비워두면 IP 제한 없이 어디서든 이 키로 호출이 가능합니다. 위 IP는 MetaQuant 서버 전용이며, 서버가 변경되면 이 값도 함께 갱신됩니다.
Next를 누르면 보안 인증(이메일/OTP 등) 후 키가 생성됩니다. 생성 직후 화면에서 Secret Key 전체 값이 이 순간 단 한 번만 표시됩니다. 화면을 벗어나기 전에 API Key · Secret Key · Passphrase 세 값을 안전한 곳에 저장하세요 — 이후에는 Secret Key를 다시 확인할 방법이 없습니다.
자동매매 사이트에 실거래 API 키를 연결하기 전에 아래 항목을 모두 확인하세요.
출금 권한이 있는 키가 유출되면 자산이 통째로 빠져나갈 수 있습니다. 매매 봇 키에는 절대 부여하지 마세요.
등록 안 하면 키+시크릿+패스프레이즈만으로 어디서든 호출이 가능합니다. 자동매매 서버의 고정 IP로 제한하세요.
환경 변수나 서버의 시크릿 매니저(.env, Vault 등)에 저장하고, 저장소(git)에는 절대 커밋하지 않습니다.
API Key만으로는 위험도가 낮아 보여도, Secret Key·Passphrase와 결합되면 즉시 거래 권한이 생깁니다.
화면 녹화·캡처·원격 지원 등으로 한 번이라도 키가 노출됐다면, 재사용하지 말고 바로 삭제 후 새 키를 만드세요.
Security 메뉴에서 OTP/패스키를 활성화해 로그인 단계부터 보호합니다.
거래소 권한만이 아니라, 자동매매 코드 자체에도 1회 최대 주문 금액·최대 레버리지를 하드 리밋으로 걸어두세요.
발급받은 세 값(API Key / Secret Key / Passphrase)을 자동매매 사이트의 거래소 API 설정 화면에 그대로 입력합니다.
사이트의 거래소 API 설정 화면에서 거래소 탭 중 Bitget을 선택한 뒤, 발급받은 값을 각 칸에 붙여넣고 저장합니다.
API KEY — Part 01에서 발급한 API KeySECRET KEY — 발급 완료 시 단 한 번 표시된 Secret KeyPASSPHRASE — Step 04에서 직접 설정한 값사이트 안내 문구 그대로 — API 키 생성 시 거래 권한만 활성화하고 출금 권한은 반드시 끄며, IP 제한을 쓴다면 사이트가 안내하는 서버 IP를 허용 목록에 추가해야 합니다. Part 01~02에서 발급한 키가 이 조건을 그대로 만족합니다.
API 키 저장 후에는 웹페이지를 새로고침해야 합니다. 새로고침 없이는 다음 단계(09)의 거래 활성화됨 토글이 반영되지 않아 실제 주문이 시작되지 않습니다.
API 설정 저장 후 웹페이지를 새로고침한 다음, 아래 AI 자동거래 섹션의 거래 활성화됨 토글을 켜면 봇이 실제로 주문을 넣기 시작합니다. 새로고침을 건너뛰면 토글을 켜도 반영되지 않아 거래가 시작되지 않습니다. 거래소별 스위치를 끄면 그 거래소의 신규 진입만 멈추고, 이미 열린 포지션과 예약된 반대편 주문은 그대로 유지되어 자동으로 청산되지 않습니다 — 켜고 끄는 시점을 신중히 판단하세요.
계정 아이콘 → API 관리 한 화면에서 닉네임 · 권한 · IP · OTP까지 한 번에 입력합니다.
우측 상단 계정 아이콘 → API 관리로 들어가면 발급 폼과 기존 키 목록이 한 화면에 함께 나옵니다.
닉네임을 입력하고 아래 권한 체크박스에서 필요한 항목만 선택한 뒤, 화이트리스트 IP와 Google OTP 코드를 입력하면 바로 발급됩니다.
| 권한 | 봇 연동 시 |
|---|---|
| 읽기 활성화 | 기본으로 항상 켜져 있음 (끌 수 없음) |
| 선물 활성화 | 필수 — 선물 주문 제출/취소/포지션 청산 |
| 현물 및 마진 거래 활성화 | 선택 — 현물/마진 기능도 쓸 계획이면 켬 |
| 출금 활성화 | 절대 켜지 않음 |
API 프라이빗 키는 생성 직후 한 번만 표시됩니다. 그 자리에서 바로 저장하세요 — 잊어버리면 재생성해야 합니다.
API Key Management → Create API Key → Trading Account 순서로 발급합니다.
Create API Key를 누르고 계정 타입으로 Trading Account를 선택하면 발급 폼이 열립니다. API Key Remark에 이름을 적고, IP Permissions에 플랫폼 서버 IP를 등록합니다.
스무 가지가 넘는 권한 목록 중 자동매매 봇에는 Perpetual Futures와 Wallets 두 가지만 Read And Write로 켜면 됩니다.
| 권한 | 봇 연동 시 |
|---|---|
| Perpetual Futures | 필수 (Read And Write) — 선물 주문 제출/취소/포지션 관리 |
| Wallets | 필수 (Read And Write) — 잔고/자산 조회 |
| Withdraw | 절대 켜지 않음 |
상세 화면에서 등록한 IP와 권한이 맞는지 다시 확인합니다.
API 관리 → Create New Key → System-generated API Keys 순서로 발급합니다.
Create New Key를 누르면 키 타입 선택 창이 뜨는데 System-generated API Keys를 선택합니다. 이름을 정하고 API Key Permissions에서 Read-Write를 선택한 뒤 IP 화이트리스트를 등록합니다.
Unified Trading 아래 Contract 항목의 Orders와 Positions 두 개만 체크하면 선물 주문 제출과 포지션 조회가 가능해집니다. Assets 섹션의 Withdrawal은 기본적으로 잠겨 있고, 자동매매 봇에는 필요하지 않으니 그대로 둡니다.
| 권한 | 봇 연동 시 |
|---|---|
| Contract · Orders | 필수 — 주문 조회/제출/수정/취소 |
| Contract · Positions | 필수 — 포지션 조회/마진·레버리지 관리 |
| Assets · Withdrawal | 절대 켜지 않음 (기본 잠금 상태) |
API Key Records 목록에 새 키가 나타납니다. Permission 칸에 원하는 권한이 표시되는지 확인하세요.
화면 구성은 다르지만 원칙은 동일합니다 — 거래 권한만 켜고 출금 권한은 항상 끕니다.
| 거래소 | 필수 거래 권한 | 잔고 조회 권한 | 출금 권한 | Secret 노출 방식 |
|---|---|---|---|---|
| Bitget | Unified account · Trade | Unified account · Manage (필수) | Wallet · Withdraw — 끔 | 발급 직후 1회만 표시 |
| XT.com | 선물 활성화 | 읽기 활성화 (기본 포함) | 출금 활성화 — 끔 | 발급 직후 1회만 표시 |
| Gate.io | Perpetual Futures | Wallets | Withdraw — 끔 | Key는 부분 마스킹으로 계속 조회 가능 (Secret 최초 노출 화면은 실제 발급을 진행하지 않아 미확인) |
| Bybit | Contract · Orders, Positions | 별도 확인 안 됨 — Positions에 마진/잔고 일부 포함되는 것으로 추정, 정확한 잔고 조회 권한명은 미확인 | Assets · Withdrawal — 기본 잠금 | 발급 직후 1회만 표시 |
네 거래소 모두 IP 화이트리스트에 플랫폼 서버 IP(66.42.42.24)를 등록하고, 발급된 Secret/Private Key는 그 순간 즉시 별도 저장해야 합니다.