6MM API Authentifizierung: JWT und API Schlüssel

Als Markdown anzeigen

6MM unterstützt JWT Zugriffstoken und API Schlüssel für privaten API Zugriff. Wählen Sie die Methode basierend darauf, ob die Anfrage zu einer interaktiven Benutzersitzung oder einer langjährigen Backend-Integration gehört.

Wählen Sie eine Authentifizierungsmethode

IntegrationsbedarfEmpfohlene MethodeWarum
Benutzersitzungs- API AufrufeJWTVerwendet das nach der Anmeldung zurückgegebene Zugriffstoken.
Erstelle, aktualisiere oder widerrufe API SchlüsselJWTAPI Key Management-Endpunkte akzeptieren API Key Selbstverwaltung nicht.
Server-zu-Server-Konto oder HandelsaufrufeAPI Key + HMAC SignaturUnterstützt Scoped-Berechtigungen und signierte Backend-Anfragen.

JWT

Nach der Anmeldung gibt das API ein accessTokenzurück. Beim Aufruf privater Endpunkte umfassen folgende:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Halten Sie das Token aus URLs und Logs heraus. Wenn ein Token abläuft, erhalten Sie ein gültiges Token über den genehmigten Login- oder Aktualisierungsfluss, bevor Sie die private Anfrage erneut versuchen.

API Key

Wenn der X-API-KEY Request-Header vorhanden ist, verwendet der Server API Key HMAC Authentifizierung:

1X-API-KEY: YOUR_API_KEY

API Key Management-Endpunkte müssen JWTverwenden. API Keys können sich nicht selbst beherrschen.

API Key-Anfragen benötigen außerdem den Zeitstempel und die HMAC-Signatur, wie unter Request Signing beschrieben. Speichern Sie das zugehörige API-Geheimnis ausschließlich in einem Backend-Geheimnisverwaltungssystem.

API Key Berechtigungen

WertGenehmigungBeschreibung
1LesenBenutzerinformationen, Assets, Kontoänderungsprotokolle, Statistiken, listenKey, Lieblingssymbole und zugehörige Benutzer-/Konto-Endpunkte. Order- und Positionsendpunkte, einschließlich Abfragen, erfordern eine Handelserlaubnis
2HandelOrdnungs- und Positionsendpunkte, einschließlich sowohl Abfrage- als auch Schreiboperationen
4RückzugGenehmigung für reservierte Fonds

Um sowohl Lese- als auch Handelsberechtigungen zu erteilen, verwenden Sie permissions=3.

Verwenden Sie den kleinsten von der Integration benötigten Berechtigungssatz. Ein Marktdatendienst sollte keine Handelserlaubnisse erhalten, während ein Auftragsdienst diese Erlaubnis benötigt, selbst wenn er nur Aufträge oder Positionen abfragt.

Produktionssicherheits-Checkliste

  • Erstellen Sie separate API Keys für Entwicklung, Staging und Produktion.
  • Verwenden Sie eine IP Whitelist, bei der die Integration stabile ausgehende Adressen hat.
  • Niemals API Geheimnisse im Browser-, Mobil- oder Desktop-Anwendungscode offenlegen.
  • Serverzeit vor der Erstellung signierter Anfragen synchronisieren.
  • Redact-Autorisierungsheader, API Schlüssel, Signaturen und Geheimnisse aus Anwendungsprotokollen.
  • Einen Schlüssel sofort entziehen und ersetzen, wenn eine Exposition vermutet wird.

Nächste Schritte