6MM API المصادقة: مفاتيح JWT وAPI

View as Markdown

يدعم 6MM رموز الوصول JWT ومفاتيح API للوصول إلى API الخاصة. اختر الطريقة بناء على ما إذا كان الطلب ينتمي إلى جلسة مستخدم تفاعلية أو تكامل خلفي طويل الأمد.

اختر طريقة مصادقة

الحاجة إلى الدمجالطريقة الموصى بهالماذا
استدعاءات API لجلسة المستخدمJWTيستخدم رمز الوصول الذي تم إرجاعه بعد تسجيل الدخول.
إنشاء أو تحديث أو إلغاء مفاتيح APIJWTAPI Key نقاط الإدارة لا تقبل API Key الإدارة الذاتية.
حساب خادم إلى خادم أو مكالمات تداولتوقيع API Key + HMACيدعم الأذونات المحددة النطاق وطلبات الخلفية المركزة.

JWT

بعد تسجيل الدخول، يعيد API accessToken. عند الاتصال بنقاط النهاية الخاصة، تضمن:

1Authorization: Bearer YOUR_ACCESS_TOKEN

أبق الرمز خارج الروابط والسجلات. عند انتهاء صلاحية الرمز، احصل على رمز صالح من خلال تدفق تسجيل الدخول أو تحديث المعتمد قبل إعادة محاولة الطلب الخاص.

API Key

عندما يكون رأس الطلب X-API-KEY موجودا، يستخدم الخادم API Key HMAC المصادقة:

1X-API-KEY: YOUR_API_KEY

API Key يجب أن تستخدم نقاط النهاية الإدارية JWT. API المفاتيح لا تستطيع إدارة نفسها.

تتطلب API Key الطلبات أيضا الطابع الزمني والتوقيع HMAC الموصوفين في توقيع الطلب. تخزين السر API المقابل فقط في نظام إدارة الأسرار الخلفي.

API Key الأصوات

القيمةإذنالوصف
1اقرأمعلومات المستخدم، الأصول، سجلات تغيير الحساب، الإحصائيات، listenKey، الرموز المفضلة، ونقاط النهاية ذات الصلة بالمستخدم/الحساب. نقاط الترتيب والمركز، بما في ذلك الاستعلامات، تتطلب إذن التجارة
2التجارةنقاط الترتيب والمركز، بما في ذلك عمليات الاستعلام والكتابة
4الانسحابتصريح الصندوق المحجوز

لمنح كل من صلاحيات القراءة والتبادل، استخدم permissions=3.

استخدم أصغر مجموعة صلاحيات مطلوبة للتكامل. يجب ألا تحصل خدمة بيانات السوق على أذونات تداول، بينما تحتاج خدمة الأوامر إلى إذن التداول حتى لو كانت تستفسر فقط عن الأوامر أو المراكز.

قائمة تحقق أمن الإنتاج

  • إنشاء مفاتيح API منفصلة للتطوير، والعرض، والإنتاج.
  • تطبيق قائمة بيضاء IP حيث يكون التكامل يحتوي على عناوين صادرة مستقرة.
  • لا تكشف أسرار API في كود تطبيقات المتصفح أو الهاتف المحمول أو سطح المكتب.
  • مزامنة وقت الخادم قبل توليد الطلبات المركزة.
  • حذف رؤوس التفويض، ومفاتيح API ، والتواقيع، والأسرار من سجلات التطبيقات.
  • إلغاء واستبدال المفتاح فورا عند الاشتباه في التعرض.

الخطوات التالية