6MM API المصادقة: مفاتيح JWT وAPI
6MM API المصادقة: مفاتيح JWT وAPI
يدعم 6MM رموز الوصول JWT ومفاتيح API للوصول إلى API الخاصة. اختر الطريقة بناء على ما إذا كان الطلب ينتمي إلى جلسة مستخدم تفاعلية أو تكامل خلفي طويل الأمد.
اختر طريقة مصادقة
JWT
بعد تسجيل الدخول، يعيد API accessToken. عند الاتصال بنقاط النهاية الخاصة، تضمن:
أبق الرمز خارج الروابط والسجلات. عند انتهاء صلاحية الرمز، احصل على رمز صالح من خلال تدفق تسجيل الدخول أو تحديث المعتمد قبل إعادة محاولة الطلب الخاص.
API Key
عندما يكون رأس الطلب X-API-KEY موجودا، يستخدم الخادم API Key HMAC المصادقة:
API Key يجب أن تستخدم نقاط النهاية الإدارية JWT. API المفاتيح لا تستطيع إدارة نفسها.
تتطلب API Key الطلبات أيضا الطابع الزمني والتوقيع HMAC الموصوفين في توقيع الطلب. تخزين السر API المقابل فقط في نظام إدارة الأسرار الخلفي.
API Key الأصوات
لمنح كل من صلاحيات القراءة والتبادل، استخدم permissions=3.
استخدم أصغر مجموعة صلاحيات مطلوبة للتكامل. يجب ألا تحصل خدمة بيانات السوق على أذونات تداول، بينما تحتاج خدمة الأوامر إلى إذن التداول حتى لو كانت تستفسر فقط عن الأوامر أو المراكز.
قائمة تحقق أمن الإنتاج
- إنشاء مفاتيح API منفصلة للتطوير، والعرض، والإنتاج.
- تطبيق قائمة بيضاء IP حيث يكون التكامل يحتوي على عناوين صادرة مستقرة.
- لا تكشف أسرار API في كود تطبيقات المتصفح أو الهاتف المحمول أو سطح المكتب.
- مزامنة وقت الخادم قبل توليد الطلبات المركزة.
- حذف رؤوس التفويض، ومفاتيح API ، والتواقيع، والأسرار من سجلات التطبيقات.
- إلغاء واستبدال المفتاح فورا عند الاشتباه في التعرض.