6MM API Authentifizierung: JWT und API Schlüssel
6MM API Authentifizierung: JWT und API Schlüssel
6MM unterstützt JWT Zugriffstoken und API Schlüssel für privaten API Zugriff. Wählen Sie die Methode basierend darauf, ob die Anfrage zu einer interaktiven Benutzersitzung oder einer langjährigen Backend-Integration gehört.
Wählen Sie eine Authentifizierungsmethode
JWT
Nach der Anmeldung gibt das API ein accessTokenzurück. Beim Aufruf privater Endpunkte umfassen folgende:
Halten Sie das Token aus URLs und Logs heraus. Wenn ein Token abläuft, erhalten Sie ein gültiges Token über den genehmigten Login- oder Aktualisierungsfluss, bevor Sie die private Anfrage erneut versuchen.
API Key
Wenn der X-API-KEY Request-Header vorhanden ist, verwendet der Server API Key HMAC Authentifizierung:
API Key Management-Endpunkte müssen JWTverwenden. API Keys können sich nicht selbst beherrschen.
API Key-Anfragen benötigen außerdem den Zeitstempel und die HMAC-Signatur, wie unter Request Signing beschrieben. Speichern Sie das zugehörige API-Geheimnis ausschließlich in einem Backend-Geheimnisverwaltungssystem.
API Key Berechtigungen
Um sowohl Lese- als auch Handelsberechtigungen zu erteilen, verwenden Sie permissions=3.
Verwenden Sie den kleinsten von der Integration benötigten Berechtigungssatz. Ein Marktdatendienst sollte keine Handelserlaubnisse erhalten, während ein Auftragsdienst diese Erlaubnis benötigt, selbst wenn er nur Aufträge oder Positionen abfragt.
Produktionssicherheits-Checkliste
- Erstellen Sie separate API Keys für Entwicklung, Staging und Produktion.
- Verwenden Sie eine IP Whitelist, bei der die Integration stabile ausgehende Adressen hat.
- Niemals API Geheimnisse im Browser-, Mobil- oder Desktop-Anwendungscode offenlegen.
- Serverzeit vor der Erstellung signierter Anfragen synchronisieren.
- Redact-Autorisierungsheader, API Schlüssel, Signaturen und Geheimnisse aus Anwendungsprotokollen.
- Einen Schlüssel sofort entziehen und ersetzen, wenn eine Exposition vermutet wird.
Nächste Schritte
Erstellen Sie Scoped-Schlüssel, konfigurieren Sie IP Einschränkungen und planen Sie die Schlüsselrotation.
Baue die HMAC–SHA256 Nutzlast und unterschreibe private Anfragen.
Diagnostiziere abgelehnte Zugangsdaten, Zeitstempel, Unterschriften und Berechtigungen.