> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API المصادقة: مفاتيح JWT وAPI

> تعلم كيفية التحقق من صحة طلبات 6MM API الخاصة باستخدام رموز الوصول JWT أو مفاتيح API واختر الطريقة المناسبة لكل تكامل.

يدعم 6MM رموز الوصول JWT ومفاتيح API للوصول إلى API الخاصة. اختر الطريقة بناء على ما إذا كان الطلب ينتمي إلى جلسة مستخدم تفاعلية أو تكامل خلفي طويل الأمد.

<h2 id="choose-an-authentication-method">
  اختر طريقة مصادقة
</h2>

| الحاجة إلى الدمج                    | الطريقة الموصى بها   | لماذا                                                 |
| ----------------------------------- | -------------------- | ----------------------------------------------------- |
| استدعاءات API لجلسة المستخدم        | JWT                  | يستخدم رمز الوصول الذي تم إرجاعه بعد تسجيل الدخول.    |
| إنشاء أو تحديث أو إلغاء مفاتيح API  | JWT                  | API Key نقاط الإدارة لا تقبل API Key الإدارة الذاتية. |
| حساب خادم إلى خادم أو مكالمات تداول | توقيع API Key + HMAC | يدعم الأذونات المحددة النطاق وطلبات الخلفية المركزة.  |

<h2 id="jwt">
  JWT
</h2>

بعد تسجيل الدخول، يعيد API `accessToken`. عند الاتصال بنقاط النهاية الخاصة، تضمن:

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

أبق الرمز خارج الروابط والسجلات. عند انتهاء صلاحية الرمز، احصل على رمز صالح من خلال تدفق تسجيل الدخول أو تحديث المعتمد قبل إعادة محاولة الطلب الخاص.

<h2 id="api-key">
  API Key
</h2>

عندما يكون رأس الطلب `X-API-KEY` موجودا، يستخدم الخادم API Key HMAC المصادقة:

```http
X-API-KEY: YOUR_API_KEY
```

API Key يجب أن تستخدم نقاط النهاية الإدارية JWT. API المفاتيح لا تستطيع إدارة نفسها.

تتطلب API Key الطلبات أيضا الطابع الزمني والتوقيع HMAC الموصوفين في [توقيع الطلب](/ar/developer-api/request-signing). تخزين السر API المقابل فقط في نظام إدارة الأسرار الخلفي.

<h2 id="api-key-permissions">
  API Key الأصوات
</h2>

| القيمة | إذن      | الوصف                                                                                                                                                                                          |
| ------ | -------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `1`    | اقرأ     | معلومات المستخدم، الأصول، سجلات تغيير الحساب، الإحصائيات، listenKey، الرموز المفضلة، ونقاط النهاية ذات الصلة بالمستخدم/الحساب. نقاط الترتيب والمركز، بما في ذلك الاستعلامات، تتطلب إذن التجارة |
| `2`    | التجارة  | نقاط الترتيب والمركز، بما في ذلك عمليات الاستعلام والكتابة                                                                                                                                     |
| `4`    | الانسحاب | تصريح الصندوق المحجوز                                                                                                                                                                          |

لمنح كل من صلاحيات القراءة والتبادل، استخدم `permissions=3`.

استخدم أصغر مجموعة صلاحيات مطلوبة للتكامل. يجب ألا تحصل خدمة بيانات السوق على أذونات تداول، بينما تحتاج خدمة الأوامر إلى إذن التداول حتى لو كانت تستفسر فقط عن الأوامر أو المراكز.

<h2 id="production-security-checklist">
  قائمة تحقق أمن الإنتاج
</h2>

* إنشاء مفاتيح API منفصلة للتطوير، والعرض، والإنتاج.
* تطبيق قائمة بيضاء IP حيث يكون التكامل يحتوي على عناوين صادرة مستقرة.
* لا تكشف أسرار API في كود تطبيقات المتصفح أو الهاتف المحمول أو سطح المكتب.
* مزامنة وقت الخادم قبل توليد الطلبات المركزة.
* حذف رؤوس التفويض، ومفاتيح API ، والتواقيع، والأسرار من سجلات التطبيقات.
* إلغاء واستبدال المفتاح فورا عند الاشتباه في التعرض.

<h2 id="next-steps">
  الخطوات التالية
</h2>

#### [إدارة API Key](/ar/developer-api/api-key-management)

أنشئ مفاتيح محددة النطاق، وقم بإعداد IP القيود، وخطط لتدوير المفاتيح.

#### [توقيع الطلبات](/ar/developer-api/request-signing)

ابن HMAC-SHA256 الحمولة ووقع على الطلبات الخاصة.

#### [الأخطاء واستكشاف الأخطاء](/ar/developer-api/error-codes-and-troubleshooting)

شخص بيانات الاعتماد المرفوضة، والطوابع الزمنية، والتوقيعات، والأذونات.