ความปลอดภัยและแนวทางปฏิบัติ
ความปลอดภัยและข้อกำกับดูแล
ความปลอดภัยของบัญชีผู้ใช้งาน
ระบบรองรับการปกป้องบัญชีผู้ใช้งานผ่านกลไกด้านความปลอดภัยที่เกี่ยวข้องกับการเข้าสู่ระบบ เช่น รหัสผ่าน การยืนยันตัวตนเพิ่มเติม และการจัดการเซสชัน เพื่อช่วยลดความเสี่ยงจากการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต
ความปลอดภัยของข้อมูล
ข้อมูลที่เกี่ยวข้องกับบัญชีและการใช้งานแพลตฟอร์มจะได้รับการจัดการภายใต้แนวทางด้านความปลอดภัยที่เหมาะสม เพื่อลดความเสี่ยงจากการรั่วไหล การเข้าถึงโดยไม่ได้รับอนุญาต หรือการใช้งานข้อมูลเกินขอบเขตที่จำเป็น
ความปลอดภัยของการเชื่อมต่อ Exchange
การเชื่อมต่อบัญชี Exchange ผ่าน API Key เป็นส่วนสำคัญของการใช้งานแพลตฟอร์ม ผู้ใช้งานควรให้สิทธิ์เฉพาะที่จำเป็นต่อการทำงานของระบบ และตรวจสอบการตั้งค่าความปลอดภัยของบัญชี Exchange ควบคู่กันไป เพื่อช่วยลดความเสี่ยงจากการใช้งาน API ที่ไม่เหมาะสม
ความปลอดภัยของการทำงานภายในระบบ
ระบบอาจมีมาตรการควบคุมการเข้าถึง การตรวจสอบการทำงาน และการแจ้งเตือนเหตุการณ์สำคัญ เพื่อช่วยให้การใช้งานฟังก์ชันต่าง ๆ ภายในแพลตฟอร์มมีความปลอดภัยและตรวจสอบได้มากขึ้น
ความปลอดภัยด้านการตั้งค่าและการใช้งานของผู้ใช้
แม้ระบบจะมีมาตรการด้านความปลอดภัยในระดับแพลตฟอร์ม แต่ความปลอดภัยในการใช้งานจริงยังขึ้นอยู่กับการตั้งค่าของผู้ใช้งานด้วย เช่น การใช้รหัสผ่านที่รัดกุม การเปิดใช้งาน 2FA การเก็บรักษา API Key และการตรวจสอบการแจ้งเตือนอย่างสม่ำเสมอ
แนวทางตั้งรหัสผ่านอย่างปลอดภัย
รหัสผ่านเป็นหนึ่งในกลไกพื้นฐานที่สำคัญที่สุดในการปกป้องบัญชีผู้ใช้งาน หากรหัสผ่านอ่อนแอ คาดเดาง่าย หรือถูกนำไปใช้ซ้ำกับบริการอื่น บัญชีอาจมีความเสี่ยงสูงต่อการถูกเข้าถึงโดยไม่ได้รับอนุญาต
แนวทางปฏิบัติที่แนะนำ
- ตั้งรหัสผ่านที่มีความยาวเพียงพอและคาดเดาได้ยาก หลีกเลี่ยงข้อมูลที่เกี่ยวข้องกับตนเองโดยตรง เช่น ชื่อ วันเกิด หมายเลขโทรศัพท์ หรือคำที่พบได้ทั่วไป รหัสผ่านที่ดีควรประกอบด้วยตัวอักษรพิมพ์ใหญ่ ตัวอักษรพิมพ์เล็ก ตัวเลข และอักขระพิเศษในสัดส่วนที่เหมาะสม
- ไม่ควรใช้รหัสผ่านเดียวกันกับหลายระบบ โดยเฉพาะกับอีเมล บัญชี Exchange หรือบริการทางการเงินอื่น เนื่องจากหากรหัสผ่านของระบบหนึ่งรั่วไหล อาจส่งผลกระทบต่อบัญชีอื่นที่ใช้รหัสผ่านเดียวกันได้
- ควรเปลี่ยนรหัสผ่านทันทีเมื่อสงสัยว่าบัญชีอาจมีความเสี่ยง เช่น พบกิจกรรมที่ไม่คุ้นเคย ได้รับการแจ้งเตือนการเข้าสู่ระบบผิดปกติ หรือเคยเปิดเผยข้อมูลรับรองในสภาพแวดล้อมที่ไม่ปลอดภัย
การใช้งาน 2FA อย่างถูกต้อง
แม้ว่ารหัสผ่านจะมีความสำคัญ แต่รหัสผ่านเพียงอย่างเดียวอาจไม่เพียงพอในการป้องกันการเข้าถึงบัญชีในกรณีที่ข้อมูลรับรองรั่วไหล การเปิดใช้งาน 2FA จะช่วยเพิ่มอีกชั้นของการยืนยันตัวตนก่อนเข้าสู่ระบบหรือดำเนินการบางอย่างที่สำคัญ
แนวทางปฏิบัติที่แนะนำ
- ควรเปิดใช้งาน 2FA กับบัญชี Nanobot และบัญชี Exchange ที่เชื่อมต่ออยู่ทุกครั้งที่ระบบรองรับ โดยควรใช้แอปยืนยันตัวตนที่เชื่อถือได้เป็นหลัก หากระบบมีตัวเลือกหลายรูปแบบ ควรเลือกวิธีที่มีความปลอดภัยเหมาะสมกับระดับความเสี่ยงของบัญชี
- ควรเก็บ recovery codes หรือรหัสกู้คืนไว้ในสถานที่ที่ปลอดภัยและแยกจากอุปกรณ์หลัก เพื่อใช้ในกรณีที่สูญเสียโทรศัพท์ เปลี่ยนอุปกรณ์ หรือไม่สามารถเข้าถึงแอปยืนยันตัวตนได้
- ก่อนเปลี่ยนโทรศัพท์ รีเซ็ตเครื่อง หรือลบแอปยืนยันตัวตน ควรตรวจสอบว่ามีวิธีโอนย้ายหรือสำรองการเข้าถึง 2FA เรียบร้อยแล้ว มิฉะนั้นอาจไม่สามารถเข้าสู่ระบบได้
หลักการใช้งาน API Key อย่างปลอดภัย
API Key เป็นข้อมูลรับรองสำคัญที่เกี่ยวข้องโดยตรงกับการเข้าถึงบัญชีและการดำเนินการผ่านระบบอัตโนมัติ การให้สิทธิ์ API Key มากเกินความจำเป็น หรือการจัดเก็บอย่างไม่ปลอดภัย อาจเพิ่มความเสี่ยงต่อบัญชีผู้ใช้งานอย่างมีนัยสำคัญ ดังนั้น ผู้ใช้งานควรเข้าใจขอบเขตสิทธิ์และแนวทางการใช้งานอย่างรอบคอบก่อนเชื่อมต่อบัญชี
หลักการสำคัญ
- ควรสร้าง API Key เฉพาะสำหรับใช้งานกับ Nanobot และไม่ควรใช้ API Key เดียวกันร่วมกับหลายระบบหรือหลายบริการภายนอก การแยก API Key ตามวัตถุประสงค์การใช้งานช่วยให้ควบคุมความเสี่ยง ติดตามการใช้งาน และเพิกถอนสิทธิ์ได้ง่ายขึ้นหากเกิดปัญหา
- ควรให้สิทธิ์แก่ API Key เฉพาะเท่าที่จำเป็นต่อการทำงานของระบบ เช่น สิทธิ์สำหรับอ่านข้อมูลบัญชีหรือดำเนินการเทรดตามที่แพลตฟอร์มต้องใช้ โดยไม่ควรเปิดสิทธิ์ที่ไม่เกี่ยวข้องกับการใช้งานจริง
- ควรตรวจสอบรายละเอียดของสิทธิ์ทุกครั้งก่อนเชื่อมต่อ API Key เข้ากับระบบ และควรทบทวนการตั้งค่าเป็นระยะ โดยเฉพาะหลังการเปลี่ยนแปลงกลยุทธ์ การเปลี่ยนแผนการใช้งาน หรือเมื่อพบเหตุการณ์ที่ผิดปกติ

สิทธิ์ API ที่แนะนำ
- Enable Reading — ควรเปิดใช้งานเสมอ หากแพลตฟอร์มต้องใช้เพื่อดึงข้อมูลบัญชี ยอดคงเหลือ สถานะสินทรัพย์ ประวัติคำสั่ง หรือข้อมูลที่เกี่ยวข้องกับการแสดงผลในระบบ
- Enable Spot & Margin Trading — ควรเปิดเฉพาะเมื่อผู้ใช้งานต้องการให้ระบบส่งคำสั่งเทรดในตลาด Spot หรือใช้งานฟังก์ชันที่เกี่ยวข้องจริง สำหรับ Nanobot ถ้าระบบใช้งานหลักในตลาด Spot ให้เปิดเฉพาะส่วนนี้ก็พอ
- Restrict access to trusted IPs only — ควรเปิดใช้การจำกัด IP และใส่เฉพาะ IP ที่เชื่อถือได้ของระบบ
- Enable Futures — ควรเปิดเฉพาะเมื่อแพลตฟอร์มรองรับ Futures และผู้ใช้งานตั้งใจใช้งาน Futures จริงเท่านั้น
- Enable Symbol Whitelist — ควรพิจารณาเปิดหาก Exchange รองรับ และถ้าต้องการจำกัดการเทรดเฉพาะบางคู่เหรียญ

สิทธิ์ที่ไม่ควรเปิด
- Enable Withdrawals — ไม่ควรเปิดเด็ดขาด สิทธิ์ถอนเงินเป็นสิทธิ์ที่มีความเสี่ยงสูงที่สุด สำหรับระบบบอทเทรดทั่วไป ไม่มีเหตุผลปกติที่ต้องให้ API ถอนสินทรัพย์ออกจากบัญชี ถ้าเปิดไว้ ความเสียหายจะรุนแรงทันทีหาก API Key ถูกนำไปใช้ผิดวัตถุประสงค์
- Enable Margin Loan, Repay & Transfer — ไม่ควรเปิด เว้นแต่ระบบมีความจำเป็นเฉพาะทางจริง สิทธิ์นี้เกี่ยวข้องกับการกู้ยืม ชำระคืน และโอนเงินภายในระบบของ Exchange เป็นสิทธิ์ที่ขยายความเสี่ยงด้านเงินทุนและโครงสร้างพอร์ตอย่างมาก
- Permits Universal Transfer — ไม่ควรเปิดหากไม่ได้จำเป็นจริง สิทธิ์โอนเงินระหว่างกระเป๋าหรือบัญชีย่อยเพิ่มความเสี่ยงด้านการเคลื่อนย้ายสินทรัพย์ และโดยทั่วไปไม่ใช่สิทธิ์พื้นฐานที่ต้องใช้สำหรับการเปิด/ปิดคำสั่งเทรด
- Enable Futures — ไม่ควรเปิดถ้าผู้ใช้งานหรือระบบไม่ได้ใช้ Futures จริง แม้ไม่ใช่สิทธิ์อันตรายเท่าถอนเงิน แต่เป็นการเปิดขอบเขตการเทรดเพิ่มโดยไม่จำเป็น อาจทำให้เกิดการใช้งานผิดตลาดหรือเพิ่มความเสี่ยงจาก leverage ได้
- Unrestricted IP Access — ไม่ควรเลือกแบบไม่จำกัด IP หากมีตัวเลือกจำกัด IP การเปิดให้ใช้งานจากทุก IP ไม่แนะนำ และหากมีการเปิดสิทธิ์มากกว่า Reading โดยไม่จำกัด IP ความเสี่ยงจะสูงมาก

ความเป็นส่วนตัวและการคุ้มครองข้อมูล
Nanobot ให้ความสำคัญกับความเป็นส่วนตัวและการคุ้มครองข้อมูลของผู้ใช้งาน โดยข้อมูลที่เกี่ยวข้องกับการใช้งานแพลตฟอร์ม จะถูกจัดการภายใต้ขอบเขตที่จำเป็นต่อการให้บริการ การรักษาความปลอดภัย การสนับสนุนการใช้งาน และการพัฒนาคุณภาพของระบบ ข้อมูลจะได้รับการปกป้องด้วยมาตรการที่เหมาะสมตามลักษณะของข้อมูลและความเสี่ยงที่เกี่ยวข้อง และการเข้าถึงข้อมูลจะถูกจำกัดตามความจำเป็นในการดำเนินงาน
ทั้งนี้ ผู้ใช้งานควรระมัดระวังการจัดเก็บและการใช้งานข้อมูลสำคัญของตนเอง เช่น รหัสผ่าน รหัสยืนยันตัวตน และ API Key รวมถึงควรศึกษานโยบายความเป็นส่วนตัวและเอกสารที่เกี่ยวข้องเพิ่มเติม เพื่อทำความเข้าใจรายละเอียดของการจัดการข้อมูลและสิทธิที่เกี่ยวข้อง
ข้อจำกัดในการใช้งาน
- ข้อจำกัดด้านการรองรับบริการ — แพลตฟอร์มอาจไม่รองรับทุก Exchange ทุกคู่เทรด ทุกตลาด หรือทุกฟังก์ชันในลักษณะเดียวกัน ความพร้อมใช้งานของบางบริการอาจแตกต่างกันไปตามประเภทบัญชี สิทธิ์ของ API Key แผนบริการ หรือข้อกำหนดของผู้ให้บริการภายนอก
- ข้อจำกัดด้านความพร้อมใช้งานของระบบ — ระบบอาจมีช่วงเวลาที่ไม่สามารถใช้งานได้ตามปกติ เช่น การบำรุงรักษา การอัปเดตระบบ เหตุขัดข้องด้านเครือข่าย หรือปัญหาจากบริการภายนอก ซึ่งอาจส่งผลต่อการแสดงผลข้อมูล การเชื่อมต่อ Exchange หรือการดำเนินการบางอย่าง
- ข้อจำกัดด้านข้อมูลและการแสดงผล — ข้อมูลบางส่วนอาจมีความล่าช้า ไม่สมบูรณ์ หรือแตกต่างจากข้อมูลที่แสดงใน Exchange ต้นทางได้ในบางช่วงเวลา โดยเฉพาะในกรณีที่เกิดความผันผวนสูง ความล่าช้าของเครือข่าย หรือข้อจำกัดจาก API ภายนอก
- ข้อจำกัดด้านการดำเนินคำสั่ง — การส่งคำสั่งผ่านระบบอัตโนมัติไม่ได้หมายความว่าคำสั่งจะถูกดำเนินการได้ทุกครั้งตามราคาหรือเงื่อนไขที่คาดหวัง เนื่องจากผลลัพธ์จริงอาจได้รับผลกระทบจากสภาพคล่อง ราคาในขณะนั้น ความล่าช้าในการเชื่อมต่อ หรือข้อจำกัดของ Exchange
- ข้อจำกัดด้านผลลัพธ์การลงทุน — แพลตฟอร์มเป็นเครื่องมือช่วยดำเนินกลยุทธ์ ไม่ใช่เครื่องมือรับประกันผลตอบแทน ผู้ใช้งานไม่ควรตีความว่าการใช้งานบอทหรือฟังก์ชันอัตโนมัติหมายถึงการลดความเสี่ยงของตลาดได้ทั้งหมด หรือรับประกันกำไรได้
- ข้อจำกัดด้านความปลอดภัย — แม้ระบบจะมีมาตรการด้านความปลอดภัย แต่ไม่สามารถรับประกันการป้องกันความเสี่ยงได้สมบูรณ์ในทุกกรณี โดยเฉพาะความเสี่ยงที่เกิดจากอุปกรณ์ของผู้ใช้งาน การตั้งค่าที่ไม่เหมาะสม การเปิดเผยข้อมูลรับรอง หรือการใช้งานบริการภายนอกที่อยู่นอกเหนือการควบคุมของแพลตฟอร์ม
ข้อห้ามในการใช้งาน
- ห้ามใช้งานแพลตฟอร์มในลักษณะที่ผิดกฎหมาย — ต้องไม่ใช้แพลตฟอร์มเพื่อวัตถุประสงค์ที่ขัดต่อกฎหมาย กฎระเบียบ หรือข้อกำหนดของหน่วยงานที่เกี่ยวข้อง รวมถึงการใช้งานที่เกี่ยวข้องกับการฉ้อโกง การฟอกเงิน หรือกิจกรรมที่ไม่ชอบด้วยกฎหมายอื่นใด
- ห้ามใช้งานเกินขอบเขตสิทธิ์ที่ได้รับ — ต้องไม่พยายามเข้าถึงข้อมูล ระบบ บัญชี หรือฟังก์ชันที่ตนไม่มีสิทธิ์ใช้งาน และต้องไม่พยายามหลีกเลี่ยงมาตรการควบคุมการเข้าถึงของแพลตฟอร์ม
- ห้ามรบกวนหรือทำลายการทำงานของระบบ — ต้องไม่ดำเนินการใด ๆ ที่อาจทำให้ระบบทำงานผิดปกติ ช้าลง ไม่เสถียร หรือเกิดความเสียหาย เช่น การส่งคำขอจำนวนมากผิดปกติ การพยายามโจมตีระบบ การใช้เครื่องมืออัตโนมัติในทางที่ไม่เหมาะสม หรือการแทรกแซงกลไกการทำงานของแพลตฟอร์ม
- ห้ามใช้ข้อมูลรับรองของผู้อื่น — ต้องไม่ใช้บัญชี รหัสผ่าน API Key รหัสยืนยัน หรือข้อมูลรับรองอื่นของบุคคลอื่นโดยไม่ได้รับอนุญาตอย่างชัดเจน
- ห้ามเปิดเผยหรือใช้งาน API Key อย่างไม่ปลอดภัย — ต้องไม่แชร์ API Key, Secret Key, Recovery Code, หรือข้อมูลความปลอดภัยอื่นผ่านช่องทางที่ไม่ปลอดภัย หรือเก็บข้อมูลดังกล่าวในลักษณะที่เสี่ยงต่อการถูกนำไปใช้โดยไม่ได้รับอนุญาต
- ห้ามใช้แพลตฟอร์มเกินวัตถุประสงค์ที่ระบบรองรับ — ไม่ควรใช้แพลตฟอร์มในลักษณะที่อยู่นอกขอบเขตการออกแบบของระบบ เช่น พยายามใช้ฟังก์ชันกับตลาดหรือบริการที่ระบบไม่ได้รองรับ หรือเปิดสิทธิ์ API เกินจำเป็น
- ห้ามพึ่งพาระบบโดยไม่ตรวจสอบความเหมาะสม — ไม่ควรใช้ระบบอัตโนมัติโดยไม่ทำความเข้าใจการตั้งค่า กลยุทธ์ ความเสี่ยง และข้อจำกัดของฟังก์ชันที่ใช้งาน การตั้งค่าที่ไม่ถูกต้องหรือไม่สอดคล้องกับสภาพตลาดอาจนำไปสู่ผลลัพธ์ที่ไม่เป็นไปตามคาด
- ห้ามแสดงข้อมูลอันเป็นเท็จหรือทำให้เกิดความเข้าใจผิด — ต้องไม่ให้ข้อมูลเท็จ ปลอมแปลงข้อมูลบัญชี หรือใช้ข้อมูลที่อาจก่อให้เกิดความเข้าใจผิดในการสมัคร ใช้งาน หรือเชื่อมต่อบริการภายนอกผ่านแพลตฟอร์ม