Como usar API keys da OFFCODE para bot de trading [2026]
Guia técnico pra criar API key na OFFCODE com escopo correto (read/trade/withdraw), conectar bot Python/Node e operar via REST + WebSocket.
27/05/2026 · 4 min de leitura · API · Bot · Trading · Tutorial
Modelo de segurança API da OFFCODE
OFFCODE expõe API com escopos separados: read (leitura: saldo, ordens, histórico), trade (abrir/cancelar ordens, sem sacar) e withdraw (sacar pra wallet whitelist).
Pra bot de trading puro, criar API key apenas com escopo trade é o padrão. Mesmo se a key vazar, atacante não consegue sacar — fundos ficam presos na exchange.
Criar API key
Acesse /api-keys → New API Key. Dê um nome descritivo (ex: 'bot-funding-arb-prod'). Escolha escopos (read + trade). Opcionalmente, restrinja por IP (recomendado pra servidor fixo).
Você recebe API_KEY (público) e API_SECRET (privado, mostrado uma vez). Salve em variável de ambiente ou secret manager (AWS Secrets, Vault). Nunca commit em repo público.
Conectar via REST
Endpoint base: https://api.offcode.pro. Autenticação por HMAC SHA-256 do timestamp + path + body com API_SECRET. Header X-OFFCODE-KEY = API_KEY, X-OFFCODE-SIGNATURE = HMAC, X-OFFCODE-TIMESTAMP = timestamp.
Exemplo em Python: usa requests + hmac + hashlib. Boilerplate de ~30 linhas. Veja /api-docs pra spec completa, exemplos curl e SDK em TypeScript.
WebSocket pra streams ao vivo
Endpoint: wss://ws.offcode.pro. Sem auth pra streams públicos (orderbook, trades, funding). Auth via challenge HMAC pra streams privados (ordens, conta).
Pra bot de funding arbitrage, subscreva orderbook + funding rate dos pares relevantes. Reage a divergência de funding ou movimento de preço pra abrir/fechar posições via REST.
Rate limits e best practices
Rate limits: 100 req/segundo geral, 50 req/segundo pra endpoints autenticados, 500 mensagens/minuto no WebSocket. Conta verificada VIP tem limites maiores.
Sempre implemente retry com backoff exponencial. Sempre logue cada trade pra debugging. Use kill switch manual acessível (Telegram bot, painel próprio) pra desativar bot em emergência.
Pra estratégias específicas, veja /learn/arbitragem-funding-cross-exchange e /learn/funding-rate-perpetuos.