Sebelum program bisa trading di Bybit, ada tiga hal yang perlu disiapkan: API key dengan izin secukupnya, pola request yang tidak melewati rate limit, dan lingkungan uji tempat kesalahan tidak memakan biaya. Panduan ini disusun dari dokumentasi resmi Bybit V5 API dan Help Center, diverifikasi 2026-09-28: di mana membuat key, izin apa yang dicentang, kenapa harus mengikat IP, kapan key tanpa IP kedaluwarsa, batas REST dan WebSocket, Demo Trading dibanding Testnet, dan terakhir apa kata ketentuan resmi soal biaya dan rebate untuk order API. Ikat Bybit ke Quant Nova dengan kode referral NOVA888, pengguna baru dapat rebate biaya 30% di Lv.1, 1,5 kali kode referral umum 20%, jadi sebagian biaya dari setiap eksekusi strategi Anda bisa kembali.
Jawaban singkat
- API key hanya bisa dibuat lewat website, tidak lewat aplikasi; akun yang baru daftar bisa dibatasi selama 48 jam pertama.
- Izin berupa read-only atau read-write: strategi futures butuh Contract Trade (order, posisi), strategi spot butuh Spot Trade. Izin Withdraw di Wallet (hanya akun utama) tidak pernah dibutuhkan untuk menjalankan strategi, jadi jangan dicentang.
- Key tanpa IP terikat kedaluwarsa setelah 90 hari; setelah password akun diganti, key tanpa IP berhenti berfungsi 7 hari kemudian.
- Rate limit dua lapis: 600 request HTTP per 5 detik per IP (lewat batas diblokir 10 menit), ditambah batas per UID per detik untuk tiap endpoint: 10 order/detik di perpetual USDT dan 20 order/detik di spot.
- Mulai dari Demo Trading: harga mengikuti mainnet, ada 50.000 USDT dan aset simulasi lain, domainnya api-demo.bybit.com.
- Rebate: tier biaya Pro Bybit tidak berlaku untuk pengguna afiliasi dan referral, jadi pengguna API yang terikat membayar biaya sesuai level VIP; ketentuan tidak menyebut order API secara khusus, jadi dihitung atau tidak ditentukan oleh rincian penyelesaian. Mengikat rebate hanya butuh UID, tidak pernah API key.
Sebelum mulai: empat batasan resmi
- Hanya lewat website: Help Center menyebut API key hanya bisa dibuat dan dihapus lewat website, tidak ada opsi di aplikasi (How to Create Your API Key, How to Delete Your API Key).
- 48 jam untuk akun baru: pengguna baru bisa dibatasi membuat API key selama 48 jam pertama demi kontrol risiko. Contoh Bybit: daftar pukul 10:00 UTC tanggal 12 Mei, key bisa dibuat mulai 10:00 UTC tanggal 14 Mei.
- IP Amerika Serikat dan Tiongkok daratan ditolak: panduan integrasi menyebut request dari IP di AS atau Tiongkok daratan akan mendapat 403 Forbidden (Integration Guidance). Pilih lokasi server dengan memperhatikan hal ini.
- Situs regional memakai domain sendiri: akun internasional memakai
api.bybit.comatauapi.bytick.com; akun yang terdaftar di situs Turki, Kazakhstan, Georgia, UEA, EEA, Indonesia, Jepang atau Hong Kong harus memakai domain API masing-masing.
Tentukan juga jenis key. Bybit menyediakan key buatan sistem (HMAC), di mana Bybit menerbitkan key dan secret, serta key buatan sendiri (RSA), di mana Anda membuat pasangan kunci di komputer sendiri dengan RSA key generator resmi (2048 atau 4096 bit) dan hanya memberikan public key ke Bybit, sehingga private key tidak pernah keluar dari komputer Anda (panduan RSA resmi). Untuk keduanya saran Bybit sama: perlakukan key seperti password.
Membuat key dan memilih izin
- Login di website Bybit, klik ikon profil di kanan atas lalu pilih API untuk membuka API Management (atau langsung ke
bybit.com/app/user/api-management). - Klik Create New Key.
- Pilih buatan sistem atau buatan sendiri, beri nama, lalu atur read/write, fungsi yang diizinkan dan IP yang diikat.
- Masukkan kode Google Authenticator lalu kirim.
Simpan secret saat pertama kali ditampilkan: dokumentasi API menyebut secret tidak bisa diambil lagi lewat API. Kelompok izin yang tercantum di dokumentasi resmi:
| Izin | Cakupan | Centang untuk strategi? |
|---|---|---|
| Read-only / read-write | Read-only hanya bisa query; read-write bisa trading dan mengubah pengaturan | Read-only untuk monitoring atau pencatatan; read-write hanya jika memasang order |
| Contract Trade | Order, posisi | Ya untuk strategi futures |
| Spot Trade | Order spot | Ya untuk strategi spot |
| Options | Trading opsi USDC | Hanya jika dipakai |
| Wallet | Transfer antar akun, transfer subakun, Withdraw (hanya akun utama) | Transfer bila perlu; Withdraw jangan |
| Convert, Earn, dll. | Convert, produk Earn | Matikan jika tidak dipakai |
Sumber: Get API Key Information, Modify Master API Key. Subakun bisa punya key sendiri, dibuat oleh key akun utama lewat endpoint resmi dengan pilihan izin yang sama. Satu strategi per subakun membuat limit dan risiko terpisah.
Withdraw adalah izin paling berbahaya pada sebuah key. Jika tidak diaktifkan, key yang bocor tidak bisa dipakai untuk memindahkan aset Anda keluar; logika yang sama berlaku untuk izin transfer yang tidak dibutuhkan.
Pengikatan IP dan masa berlaku key
Saat membuat key Anda bisa mengisi IP yang diizinkan, dipisahkan koma; dikosongkan atau diisi * berarti tidak diikat. Dokumentasi resmi menyebut dua aturan masa berlaku (Create Sub UID API Key):
- Key tanpa IP terikat menjadi tidak valid setelah 90 hari.
- Setelah password akun diganti, key tanpa IP terikat menjadi tidak valid 7 hari kemudian.
Endpoint informasi key mengembalikan deadlineDay (sisa hari) dan expiredAt (tanggal kedaluwarsa), yang menurut Bybit hanya berlaku untuk key tanpa IP terikat atau yang passwordnya sudah diganti. Praktiknya: jalankan strategi di server cloud dengan IP keluar tetap dan ikat IP itu; jika memakai koneksi rumah dengan IP berubah-ubah, rencanakan pembuatan ulang key secara berkala. Jika semua request tiba-tiba gagal autentikasi, cek dulu apakah key sudah kedaluwarsa sebelum membongkar kode.
Rate limit: lapisan IP dan lapisan UID
Bybit menerapkan dua lapis batas (Rate Limit Rules, diverifikasi 2026-09-28):
- Lapisan IP: secara default tiap IP boleh mengirim 600 request HTTP dalam jendela 5 detik, untuk api.bybit.com dan domain regional. Jika terlewati muncul "403, access too frequent"; Bybit meminta semua sesi HTTP dihentikan dan menunggu minimal 10 menit, setelah itu blokir lepas otomatis. Bybit juga menyarankan agar tidak berjalan tepat di batas.
- Lapisan UID: jendela bergulir per detik per UID, dengan jatah tersendiri untuk tiap endpoint. Jika terlewati muncul
retCode 10006, "Too many visits!". Setiap respons membawaX-Bapi-Limit(batas saat ini),X-Bapi-Limit-Status(sisa) danX-Bapi-Limit-Reset-Timestamp(waktu reset), sehingga kode bisa memperlambat diri.
Karena jatah melekat pada UID, beberapa program di bawah satu UID berbagi jatah endpoint yang sama; jika strateginya banyak, memisahkannya ke subakun berbeda mencegah saling menghambat. Endpoint umum (Unified Trading Account):
| Endpoint | Fungsi | Kontrak inverse / USDT | Opsi | Spot |
|---|---|---|---|---|
| /v5/order/create | Pasang order | 10/detik | 10/detik | 20/detik |
| /v5/order/amend | Ubah order | 10/detik | 10/detik | 10/detik |
| /v5/order/cancel | Batalkan order | 10/detik | 10/detik | 20/detik |
| /v5/order/cancel-all | Batalkan semua | 10/detik | 1/detik | 20/detik |
| /v5/order/create-batch | Order batch | 10/detik | 10/detik | 20/detik |
| /v5/order/realtime | Order terbuka | 50/detik | ||
| /v5/position/list | Posisi | 50/detik | Tidak berlaku | |
| /v5/account/wallet-balance | Saldo | 50/detik | ||
| /v5/account/fee-rate | Tarif biaya Anda | 5/detik | ||
Detail yang mudah terlewat:
- Endpoint batch punya jatah sendiri: endpoint batch dan order tunggal tidak berbagi batas; tiap batch berisi 1 sampai 10 order dan memakai satu unit per order (batch berisi 5 memakai 5). Order yang melebihi sisa jatah pada detik itu gagal, sisanya tetap berjalan.
- Batas order terbuka: perpetual dan futures maksimal 500 order aktif dan 10 order kondisional per simbol; spot maksimal 500 order per akun, termasuk maksimal 30 order TP/SL dan 30 order kondisional per simbol; opsi default 50 order terbuka per koin (Place Order).
- Total order harian dipantau: jika total order akun utama dan semua subakun dalam satu hari UTC melewati batas tertentu, Bybit berhak mengingatkan, memperingatkan dan membatasi, dan pengguna API dianggap menyetujuinya.
- Batas bisa dinaikkan: endpoint order ditandai bisa di-upgrade; hubungi client manager atau ajukan permohonan.
- Jaga jam tetap akurat:
recv_windowdefault 5.000 ms dan timestamp harus berada antara waktu server dikurangi recv_window hingga waktu server ditambah 1 detik; Bybit menyarankan host selalu tersinkron NTP.
WebSocket: data pasar, stream privat dan order via WS
WebSocket Bybit terdiri dari tiga bagian: data pasar publik (URL terpisah untuk spot, kontrak USDT/USDC, inverse dan opsi), stream privat (/v5/private untuk order, eksekusi, posisi dan wallet), serta order via WS (/v5/trade, tidak mendukung spread trading dan Demo Trading). Aturan koneksinya (WebSocket Connect):
- Jangan membuka lebih dari 500 koneksi dalam 5 menit per domain, dan jangan sering putus-sambung.
- Maksimal 1.000 koneksi data pasar per IP, dihitung terpisah untuk spot, linear, inverse dan opsi.
- Kirim ping setiap 20 detik; tanpa ping dan tanpa data, koneksi diputus setelah 10 menit. Koneksi privat dan order via WS bisa mengatur
max_active_timeantara 30 detik dan 10 menit. - Spot maksimal 10 args per request langganan, dan satu koneksi publik tidak boleh melebihi 21.000 karakter args.
Pola yang umum: terima harga dan status order lewat WebSocket, dan gunakan REST untuk memasang order dan rekonsiliasi berkala, supaya polling tidak menghabiskan jatah REST.
Uji dulu di Demo Trading atau Testnet
Bybit punya dua lingkungan uji, dan FAQ-nya menjelaskan perbedaannya (FAQ — Demo Trading, koin uji Testnet, Demo Trading API):
| Aspek | Demo Trading | Testnet |
|---|---|---|
| Harga | Mengikuti mainnet; eksekusi tidak masuk order book asli | Terpisah dari mainnet; eksekusi menggerakkan harga Testnet |
| Akun | Beralih dari akun mainnet; punya UID sendiri; bisa untuk subakun | Daftar terpisah; hanya lewat browser PC |
| Dana simulasi | 50.000 USDT, 50.000 USDC, 1 BTC, 1 ETH saat dibuat; bisa diisi ulang saat ekuitas di bawah 10.000 USDT | 10.000 USDT dan 1 BTC sekali tiap 24 jam |
| Domain REST | api-demo.bybit.com | api-testnet.bybit.com |
| Batasan | Hanya spot dan derivatif UTA; tidak semua API tersedia; order disimpan 7 hari; rate limit tetap; data dihapus setelah 30 hari tidak diakses | Sebagian besar fitur, tanpa deposit dan penarikan |
Patokannya: untuk melihat reaksi strategi terhadap harga nyata, pakai Demo Trading; untuk menguji fitur non-trading seperti transfer, Bybit mengarahkan ke Testnet. Dua hal penting: key demo dibuat terpisah di dalam mode Demo Trading, dan harus terhubung ke api-demo.bybit.com, bukan mainnet; WebSocket demo hanya membawa stream privat (wss://stream-demo.bybit.com), sedangkan data publik diambil dari stream.bybit.com mainnet. Bybit juga mengingatkan agar tidak menyetor dana nyata ke akun Testnet karena tidak bisa dikembalikan.
Contoh minimal membaca saldo unified account dengan key demo. Sesuai dokumentasi, request GET menandatangani timestamp + API key + recv_window + query string dengan HMAC-SHA256, hasilnya hex huruf kecil. Key diambil dari environment variable, bukan ditulis di kode:
import hashlib, hmac, os, time, requests
API_KEY = os.environ["BYBIT_DEMO_KEY"] # demo key, read-only is enough
API_SECRET = os.environ["BYBIT_DEMO_SECRET"]
BASE = "https://api-demo.bybit.com"
RECV_WINDOW = "5000"
query = "accountType=UNIFIED"
ts = str(int(time.time() * 1000))
payload = ts + API_KEY + RECV_WINDOW + query
sign = hmac.new(API_SECRET.encode(), payload.encode(), hashlib.sha256).hexdigest()
r = requests.get(f"{BASE}/v5/account/wallet-balance?{query}", headers={
"X-BAPI-API-KEY": API_KEY,
"X-BAPI-TIMESTAMP": ts,
"X-BAPI-RECV-WINDOW": RECV_WINDOW,
"X-BAPI-SIGN": sign,
})
print(r.json()["retCode"], r.headers.get("X-Bapi-Limit-Status"))
Setelah berjalan, ganti domain ke api.bybit.com dan pakai key mainnet. Akun demo juga bisa diisi ulang lewat API (/v5/account/demo-apply-money, sekali per menit).
Biaya dan rebate untuk order API
Biaya: jadwal biaya Bybit ditentukan oleh level VIP dan tidak mencantumkan tarif API tersendiri. VIP0 adalah 0,02% maker / 0,055% taker di kontrak dan 0,1% / 0,1% di spot. Jadwal Pro1 sampai Pro6 mensyaratkan, selain volume, porsi trading API di atas 20%; namun aturan VIP menyebut "The Pro status does not apply to Affiliate and Referral users, even if their API trading volume exceeds 20%", jadi pengguna yang terikat kode referral membayar biaya level VIP meskipun trading terutama lewat API. Ambang lengkap ada di level VIP dan tier Pro Bybit. Cek tarif Anda dengan /v5/account/fee-rate.
Rebate: FAQ Program Afiliasi Bybit (teks resmi, diperbarui 2026-09-19) menyebut dasar komisi adalah biaya trading dikurangi rebate market maker dikurangi bonus dan kupon, dan pengguna yang menerima rebate, diskon atau insentif dari program Bybit lain mungkin tidak dihitung dalam komisi afiliasi. Ketentuan tidak mengecualikan order API, tapi juga tidak menyebutnya, jadi apakah biaya dari API dihitung ditentukan oleh rincian penyelesaian; akun yang ikut program market maker Bybit sebaiknya cek dulu. FAQ yang sama menyebut hubungan referral bisa diakhiri jika pengguna tidak bertransaksi 180 hari berturut-turut, penting untuk strategi yang lama berhenti.
Rebate Bybit dari Quant Nova adalah 30% di Lv.1 untuk pengguna baru, 35% di SVIP (bisa dicapai lewat volume), dan hingga 40% di level Supernova yang berbasis undangan. Pada ukuran quant yang umum: volume futures 5 juta USDT per bulan, semua taker, berarti biaya sekitar 2.750 USDT, sudah mencapai Lv.5 (biaya 2.500 USDT dalam 30 hari) dengan 34%, atau sekitar 935 USDT kembali tiap bulan; kode umum 20% hanya mengembalikan 550 USDT. Lihat panduan rebate biaya Bybit, menambahkan kode referral dalam 14 hari setelah daftar, dan rebate biaya untuk trader quant.
Jika Anda sudah VIP di exchange lain atau bertransaksi dalam volume besar, hubungi support Quant Nova: kami bekerja langsung dengan tim resmi exchange untuk membantu Anda mendapatkan manfaat seperti uji coba level VIP, tergantung persetujuan exchange.