> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK أسرار وتوقيع HMAC

يتم التحقق من صحة Agent SDK الطلبات مع شريك API سرية. احتفظ بذلك السر داخل خدمة خلفية موثوقة ودع SDK تولد حقول التوقيع كلما أمكن.

> **بروتوكولان توقيع**

يستخدم > Agent SDK التوقيع حقول طلبات مرتبة، وطابع زمني قائم على الثواني، وطابع نونس. تستخدم طلبات API المطور المباشر العملية المنفصلة الموضحة في [توقيع الطلب](/ar/developer-api/request-signing). لا تعيد استخدام صيغة حمولة واحدة للآخر.

<h2 id="signing-rule">
  قاعدة التوقيع
</h2>

لطلبات Agent SDK :

1. استبعد حقل `sign` .
2. حذف الحقول ذات القيم الفارغة.
3. ترتيب أسماء الحقول المتبقية ASCII الترتيب.
4. انضم إلى الحقول `k=v&k2=v2`.
5. احسب HMAC-SHA256 توقيع سداسي عشري مع `apiSecret`.

يجب أن يبني SDK هذه القيمة من نفس البيانات التي ترسلها. تغيير حقل موقع بعد توليد التوقيع يؤدي إلى فشل التحقق.

<h2 id="sdk-managed-fields">
  SDK الحقول المدارة
</h2>

| الميدان       | المصدر                  | الوصف                                        |
| ------------- | ----------------------- | -------------------------------------------- |
| agentCode     | SDK الإعدادات           | رمز وكيل الشريك.                             |
| الطابع الزمني | وقت الخادم الحالي       | طابع زمني ليونكس في ثوان.                    |
| نونس          | القيمة العشوائية الآمنة | سلسلة عشوائية لحماية إعادة اللعب.            |
| إشارة         | HMAC-SHA256             | طلب توقيع.                                   |
| العملة        | العملة الافتراضية       | يستخدم عند التحويل أو الحساب API حذف العملة. |

<h2 id="secret-storage">
  التخزين السري
</h2>

* تحميل `apiSecret` من مدير سري في الواجهة الخلفية أو تكوين وقت تشغيل محمي.
* لا تضع السر أبدا في حزم الواجهة الأمامية، أو تطبيقات الجوال، أو عملاء سطح المكتب، أو لقطات الشاشة، أو تذاكر الدعم.
* إبقاء الاعتمادات الخاصة بالتطوير والتمثيل والإنتاج منفصلة.
* تقييد الوصول إلى الخدمات والمشغلين الذين يحتاجونها.
* حذف توقيعات طلبات الطلبات، وقيم التفويض، والأسرار من السجلات.
* إلغاء واستبدال الاعتمادات عند الاشتباه في التعرض للكشف.

<h2 id="clock-and-replay-protection">
  حماية الساعة وإعادة التشغيل
</h2>

يشمل SDK `timestamp` و `nonce` لتقليل خطر إعادة اللعب. حافظ على مزامنة ساعات الخلفية ولا تعيد استخدام جهاز NUNCE تم إنشاؤه يدويا. إذا فشل التحقق من صحة التوقيع، تأكد من السر المكون، وقت الخادم، الحقول المتسلسلة، والبيئة قبل إعادة المحاولة.

<h2 id="integration-checklist">
  قائمة التحقق من التكامل
</h2>

| تم التحقق        | النتيجة المتوقعة                                        |
| ---------------- | ------------------------------------------------------- |
| الموقع السري     | تخزين سري في الخلفية فقط.                               |
| البيئة           | URL الأساسي والاعتماد ينتميان إلى نفس البيئة.           |
| التعامل الميداني | SDK يولد `timestamp`و `nonce`و `sign`.                  |
| قطع الأشجار      | تظل معرفات الأعمال مرئية بينما يتم حذف بيانات الاعتماد. |
| التدوير          | تم توثيق عملية مالك الاعتماد والاستبدال بشكل موثق.      |

<h2 id="related-security-docs">
  وثائق أمنية ذات صلة
</h2>

#### [نظرة عامة Agent SDK](/ar/sdk/agent-sdk/overview)

راجع تدفق التكامل الموصى به في الخلفية.

#### [ويبهوكس وإيديمونتسي](/ar/sdk/security/webhooks-idempotency)

تحقق من توقيعات إعادة الاتصال ومنع المعالجة المكررة.

#### [SDK استكشاف الأخطاء](/ar/sdk/security/troubleshooting)

شخص مشاكل التوقيع، والساعة، والبيئة، ومشاكل الطلب.