자동매매 프로그램 판매, 사기 전 확인할 6가지
판매되는 자동매매 프로그램은 전부 증권사·거래소 API 위에서 도는 제3자 프로그램입니다. 키움증권은 2025-09-29 공지에서 제3자 프로그램으로 생긴 결과는 고객 책임이고, 자사는 그 프로그램에 답변할 수 없다고 밝혔습니다. 그래서 사기 전에 볼 것은 수익률 화면이 아니라 프로그램이 내일도 돌아갈 수 있는가입니다. 확인할 것은 여섯 가지 — ⑴ 어느 API 위에서 도나(키움 OpenAPI+ / 키움 REST API / KIS Developers / 업비트 Open API) ⑵ 증권사가 TR 을 지우면 누가 고치나(키움은 2026-09-12 21시에 ka10087·ka10098 을 삭제했다) ⑶ API 키를 누가 발급하고 어디에 넣나 ⑷ 호출 한도 안에서 도나(키움 조회 TR 초당 5회) ⑸ 해지·만료 조건(키움 REST 3개월 미접속 자동 해지, KIS access_token 24시간) ⑹ 모의투자로 먼저 돌려볼 수 있나.
크몽 같은 재능 마켓, 텀블벅, 중고거래 앱, 개인 블로그까지 “자동매매 프로그램 판매”는 흔합니다. 이 글은 어느 판매자가 좋다·나쁘다를 말하지 않습니다. 대신 증권사가 직접 공지한 사실과 API 명세 원문만으로, 구매자가 판매자에게 물어야 할 질문을 정리합니다. 판매 프로그램을 살지, 직접 만들지, 맞춤 제작을 맡길지의 큰 갈림길은 직접 만들기 vs 외주에 따로 정리했습니다.
0. 먼저 알아 둘 것 — 증권사는 판매 프로그램을 책임지지 않는다
키움증권 오픈API 게시판의 「제3자 작성 프로그램 이용 시 유의사항 안내」(2025-09-29)는 짧지만 구매자에게 가장 중요한 공지입니다. 요지는 세 가지입니다. 제3자가 만든 프로그램으로 키움 Open API+·키움 REST API 를 쓸 때 생긴 결과와 손해는 고객 본인 책임이고, 키움이 만든 프로그램이 아니라 업데이트가 계속되는지 알 수 없으므로 그 프로그램에 대해서는 답변하지 않으며, 사용 전에 모의투자 환경에서 충분히 테스트하라는 것입니다. 공지는 근거로 이용약관 제5조(고객의 의무)를 듭니다.
1. 어느 API 위에서 도나 — 이름과 방식을 적어 달라고 하라
“키움 연동”이라고만 적힌 상품이 많습니다. 그런데 키움 안에서도 창구가 둘이고 성격이 크게 다릅니다.
| API | 방식 | 구매자가 알아야 할 것 |
|---|---|---|
| 키움 Open API+ | Windows COM(OCX) | Windows PC·HTS 로그인 환경 필요. 32bit 파이썬 등 실행 환경 제약이 따라온다 |
| 키움 REST API | HTTP + WebSocket | 서버·VPS 에서 돌릴 수 있다. 3개월 미접속 시 자동 해지 조건이 있다 |
| KIS Developers (한국투자증권) | REST + WebSocket | appkey·appsecret 으로 access_token 발급, 실전·모의 tr_id 가 다르다 |
| 업비트 Open API | REST + WebSocket | 키 발급 시 권한 선택, 허용 IP(공인 IPv4) 등록 |
판매 페이지에 이 한 줄이 없으면 물어보십시오. 답이 “영업 비밀”이면 사지 않는 편이 낫습니다. 어느 API 인지 모르면 아래 다섯 항목을 하나도 확인할 수 없기 때문입니다. 키움 두 창구의 차이는 키움 OpenAPI+ → REST 전환에 정리했습니다.
2. 증권사가 바꾸면 누가 고치나 — 실제로 바뀐 날짜가 있다
“평생 사용”은 프로그램 파일을 계속 쓸 수 있다는 뜻이지, 증권사가 바뀌어도 계속 작동한다는 뜻이 아닙니다. 올해만 해도 이런 변경이 있었습니다.
| 날짜(공지 기준) | 변경(키움증권 공지) | 판매 프로그램에 생기는 일 | 누가 풀어야 하나 |
|---|---|---|---|
| 2026-05-07 | ka10009 TR 삭제 | 그 TR 을 부르던 기능이 실패 | 판매자(코드 수정) |
| 2026-09-12 21시 | ka10087·ka10098 삭제, 매매구분 trde_tp 62(시간외단일가) 삭제 | 시간외 주문·조회 기능이 실패 | 판매자(코드 수정) |
| 2026-09-14 | 최선집행기준 설명서 미교부 고객 주문거부 | 코드는 멀쩡한데 주문만 거부 | 구매자 본인(키움금융센터 또는 HTS·MTS 팝업에서 교부) |
세 번째 줄이 중요합니다. 판매자가 아무리 성실해도 계좌 주인만 풀 수 있는 문제가 있습니다. 반대로 첫째·둘째 줄은 판매자가 고치지 않으면 영영 안 됩니다. 삭제된 TR 을 부르면 명세상 아래 같은 오류가 돌아옵니다.
# 키움 REST API 공식 명세(kiwoom_api_spec.json) 오류코드 원문 중 구매자가 자주 보게 될 것
1505 해당 API ID는 존재하지 않습니다. API ID={?}
1700 허용된 API 요청 개수를 초과하였습니다. 유량={?}, API ID={?}
8010 Token을 발급받은 IP와 서비스를 요청한 IP가 동일하지 않습니다
8030 투자구분(실전/모의)이 달라서 Appkey를 사용할수가 없습니다
8104 모의투자에서 지원하지 않는 API 입니다.
8200 법인 고객은 해당 API를 지원하지 않습니다. API ID={?}, URI={?}
판매자에게 받아 둘 문장: “증권사 API 변경 공지 후 며칠 안에, 몇 개월(또는 몇 년)까지, 무상 또는 얼마에 업데이트한다.” 기간과 방법이 적혀 있지 않으면 업데이트 약속이 없는 것과 같습니다. 코드를 받는 조건이라면 소유권 문제도 함께 보십시오 — 소스코드 소유권·에스크로. 이번 삭제 건의 자세한 내용은 키움 시간외단일가 TR 삭제에 있습니다.
소스코드를 함께 받았다면 삭제된 코드를 쓰는지 직접 찾아볼 수도 있습니다. 개발을 몰라도 파이썬만 깔려 있으면 됩니다.
# removed_tr_check.py — 받은 소스 폴더에서 삭제·변경된 키움 코드 흔적 찾기
import pathlib, sys
REMOVED = ["ka10087", "ka10098", "ka10009"] # 키움 공지로 삭제된 TR
SUSPECT = ['"trde_tp": "62"', "trde_tp='62'"] # 시간외단일가 매매구분
root = pathlib.Path(sys.argv[1] if len(sys.argv) > 1 else ".")
for f in root.rglob("*.py"):
text = f.read_text(encoding="utf-8", errors="ignore")
for key in REMOVED + SUSPECT:
if key in text:
print(f"[확인 필요] {f} → {key}")
3. API 키는 누가 발급하고 어디에 넣나
키움 appkey·secretkey, KIS appkey·appsecret, 업비트 Access Key·Secret Key 는 계좌에 주문을 낼 수 있는 자격 증명입니다. 원칙은 하나입니다 — 본인이 발급하고, 프로그램이 도는 본인 PC·본인 서버의 설정 파일에 본인이 넣는다.
# 판매 프로그램 설정 파일의 흔한 모양(예시) — 이 네 줄은 구매자가 직접 채운다
[kiwoom]
appkey = 발급받은_앱키
secretkey = 발급받은_시크릿키
mode = mock # 처음에는 mock(모의투자) → 검증 뒤 real
# 이런 줄이 있으면 물어볼 것: 내 키가 판매자 서버로 가는가?
# license_server = https://판매자도메인/verify
이런 요구는 멈추십시오. 증권사 로그인 비밀번호, 계좌 비밀번호, OTP, 공동인증서, 휴대폰 인증번호. API 키만으로 자동매매는 충분히 돌아갑니다. 또 “우리 서버에서 대신 돌려 준다”는 구조는 편해 보이지만 남의 계좌를 대신 운용하는 모양에 가까워집니다. 그 경계는 투자일임·자문·리딩방의 법적 경계선을 보십시오.
코인이라면 거래소 쪽 안전장치도 켜 두십시오. 업비트 개발자 센터 안내 기준으로 키 발급 때 자산조회·주문조회·주문하기·출금조회·출금하기 중 권한을 고르고, 허용 IP 는 공인 IPv4 만 등록되며 고정 IP 가 권장됩니다. Secret Key 는 발급 순간에만 보입니다. 자동매매에 출금하기 권한은 필요 없습니다. 키움 REST 쪽에서 위 8010(토큰 발급 IP 와 요청 IP 불일치)이 뜬다면 토큰을 다른 곳에서 받아 오는 구조일 수 있으니 판매자에게 이유를 물으십시오. 권한 설계 전반은 API 키 보안 — 출금 막는 열쇠 만들기에 있습니다.
4. 호출 한도 안에서 도나 — 같은 계좌로 두 개를 돌리면 부딪힌다
키움증권 공지 「REST API 유량 정책 안내(2026.07.02 기준)」는 국내주식을 계좌별(토큰별) 조회 TR 1초당 5회, 주문 TR 1초당 5회로 제한하고, 세션은 계좌별 1개, 세션당 실시간 시세 200종목, 실시간 조건검색 국내주식 10건으로 안내합니다. 판매 페이지의 “전 종목 실시간 감시”는 이 숫자와 맞춰 봐야 합니다. KIS 에서는 호출이 몰리면 EGW00201(초당 거래건수 초과)이 돌아옵니다.
특히 조심할 것은 같은 계좌로 프로그램 두 개입니다. 구매한 프로그램과 직접 만든 스크립트, 혹은 서로 다른 판매자의 프로그램 두 개가 같은 키로 호출하면 한도를 나눠 쓰다 둘 다 1700 류 오류를 받습니다. 판매자에게 초당 몇 번 호출하는지, 실시간은 몇 종목을 등록하는지 물어보십시오. 대답을 못 하면 한도 설계를 안 한 프로그램일 가능성이 큽니다.
5. 해지·만료 조건 — 안 쓰면 끊기는 것들
| 대상 | 조건 | 증상 |
|---|---|---|
| 키움 REST API 사용신청 | 3개월 단위 미접속 시 매월 첫 영업일 자동 해지(모의투자 서버만 접속한 경우도 해지될 수 있다고 안내) | 한동안 쉬었다 켰더니 인증부터 실패 |
KIS access_token | 발급 후 24시간 만료, 발급 요청은 1분에 1회 수준으로 제한 | EGW00123(기간 만료) · EGW00133(발급 과다) |
| 업비트 허용 IP | 등록한 공인 IP 에서만 동작 | 인터넷 회선·VPS 를 바꾸면 주문 실패 |
KIS 토큰 문제는 판매 프로그램에서 가장 흔한 “하루 지나면 멈춤”의 원인입니다. 토큰을 캐시해서 재사용하는지, 만료 전에 갱신하는지 물어보십시오. 코드별 원인은 KIS API 에러코드 11가지에 있습니다.
6. 모의투자로 먼저 돌려볼 수 있나
키움 공지가 직접 권하는 것도 모의투자 테스트입니다. 키움 REST API 는 모의투자 도메인 https://mockapi.kiwoom.com 이 따로 있고, KIS 는 모의투자 tr_id 가 실전과 다릅니다(VTTC… / TTTC…). 구매 조건에 모의투자 모드로 며칠 돌려 볼 수 있는가를 넣으십시오.
다만 모의투자가 전부를 증명하지는 않습니다. 키움 공지 기준 모의투자는 TR 1개당 1초 1회로 실전보다 한도가 좁고, 일부 API 는 8104(모의투자에서 지원하지 않는 API)로 거절됩니다. 모의에서 잘 되면 “주문 흐름이 연결됐다”는 뜻이지 “실전 체결이 같다”는 뜻은 아닙니다. 어디까지 검증되는지는 KIS 모의투자로 어디까지 검증되나를 참고하십시오.
판매자에게 보낼 질문 6줄
복사해서 그대로 보내도 됩니다.
- 어느 증권사의 어떤 API(예: 키움 REST API / 키움 Open API+ / KIS Developers / 업비트 Open API)를 쓰나요?
- 증권사가 TR 을 삭제·변경하면 며칠 안에, 언제까지, 비용은 어떻게 업데이트하나요?
- API 키는 제가 발급해 제 PC(서버)에 직접 넣나요? 키가 외부로 전송되나요?
- 초당 호출 수와 실시간 등록 종목 수는 얼마인가요?
- 토큰 만료·사용신청 해지 같은 유지 조건을 프로그램이 알려 주나요?
- 구매 전에 모의투자 모드로 돌려볼 수 있나요?
수익률은 이 목록에 없습니다. 비용·기간·실계좌 여부가 함께 공개되지 않은 수익률은 검증할 수 없고, 수익 보장 문구는 그 자체가 위험 신호입니다. 흔한 허위광고 유형은 자동매매 사기·허위광고 피하는 법에 모아 두었습니다.
고지. 이 글은 구매 판단을 돕는 일반 정보이며 특정 판매자·상품·전략을 평가하거나 권유하지 않습니다. 키움증권 공지·명세와 업비트 개발자 센터 안내는 2026-09-28 기준으로 확인했지만 증권사·거래소 정책과 API 스펙은 예고 없이 바뀌므로 반드시 각 사 공식 공지를 다시 확인하십시오. 과거 수익률은 미래 결과를 보장하지 않습니다. 알고랩(퀀트웍스)은 투자자문업·투자일임업을 영위하지 않으며, 고객이 지정한 규칙을 프로그램으로 구현해 드리는 도구 제공자입니다.
판매 프로그램 대신, 내 규칙대로 만든 프로그램
어느 API 위에서 도는지, 증권사가 바뀌면 어떻게 고치는지 계약서에 먼저 적고 시작합니다. 24시간 빠른 답변 가능합니다.
상담 문의하기