Integrationsempfehlungen
Nutzen Sie diese Empfehlungen als Basis für die Produktionsbereitschaft. Sie ergänzen die Endpunkt-Referenz und helfen Integrationen, sich sicher von Auszeiten, Wiederverbindungen, doppelten Anfragen und Zugangsdaten zu erholen.
Authentifizierung und Geheimnisse
- Bevorzugen Sie API Key Signing für serverseitige Handelsprogramme und JWT für benutzergesteuerte Frontend-Aktionen.
- Halten Sie
apiSecretim Backend-Secret-Management. Sie werden nur einmal angezeigt und dürfen niemals an einen Browser oder mobilen Client gesendet werden. - Wenden Sie die erforderlichen Mindestberechtigungen API Key an und schränken Sie Quell-IPs ein, wenn die Integrationsumgebung stabile Ausgangsadressen unterstützt.
- Deaktivieren oder löschen Sie einen geleakten Schlüssel sofort und prüfen Sie dann die Anfrageprotokolle, bevor Sie einen Ersatzschlüssel ausgeben.
Anfragevalidierung und Idempotenz
- Vor der Order
/v1/public/market/symbolsAbfrage und ValidierungtickSize,stepSize, des minimalen Nominalwerts und der maximalen Menge lokal. - Generiere für jeden Order-Write ein eindeutiges
clientOrderId, damit Anfragen nach einer Trennung abgestimmt werden können. - Erhalte die ursprüngliche Kennung, wenn ein HTTP Ergebnis unsicher ist. Abfrage der bestehenden Reihenfolge vor der Erstellung einer Ersatzanfrage.
- Behandle Dezimalbeträge und Preise als Strings oder Dezimaltypen, nicht als binäre Gleitkommawerte.
Order und WebSocket Zustand
- Bestimmen Sie den Endzustand nach Operationen zum Cancel-, Cancel-All oder Ändern von privaten WebSocket Events oder einer REST Abfrage.
- Jede Wiederverbindung als neue WebSocket Sitzung behandeln und alle erforderlichen Abonnements wiederherstellen.
- Überprüfen Sie die Kontinuität des Orderbuchs mit
endVersion. Tritt eine Versionslücke auf, verwerfen Sie das lokale Buch und abonnieren Sie erneut für eine neue Snapshotaufnahme. - Duplizieren Sie private Bestell- und Kontenereignisse, bevor sie auf Salden, Positionen oder Partneraufzeichnungen angewendet werden.
Protokollierung, Überwachung und Wiederholungsversuche
- Record Request ID, Client Order ID, HTTP Status, API Geschäftscode, Latenz und Wiederholungsanzahl ohne Protokollierung von Geheimnissen oder vollständigen Tokens.
- Nur als sicher dokumentierte Wiederholungsoperationen unter Verwendung von begrenztem exponentiellem Backoff und Jitter.
- Warnung bei Authentifizierungsfehlern, Signaturfehlern, Ratenbegrenzungsantworten, WebSocket Wiederverbindungsschleifen, Sequenzlücken und Unterschieden bei der Reihenfolgeabstimmung.
- Server-Uhren synchron halten, da Authentifizierung und Signierung von Zeitstempeln abhängen.
Vor der Produktion
- Timeout-, Duplikat-Anfragen, Wiederverbindungen, Schlüsselrotation und Webhook-Wiederholungsszenarien in einer nicht-produktionsbezogenen Umgebung durchführen.
- Besitzer für Credential-Rotation, Handelsvorfälle, Webhook-Fehler und Abstimmung zuweisen.
- Füllen Sie die Produktionsstart-Checkliste aus und verwenden Sie die Support-Anfrage-Vorlage bei Bedarf an Eskalation.