> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK Secrets & HMAC Signing

Agent SDK Anfragen werden mit einem Partner API geheim authentifiziert. Bewahren Sie dieses Geheimnis innerhalb eines vertrauenswürdigen Backend-Dienstes auf und lassen Sie die SDK wann immer möglich Signing-Felder generieren.

> **Zwei Unterzeichnungsprotokolle**
>
> Agent SDK Signing verwendet sortierte Anfragefelder, einen sekundenbasierten Zeitstempel und eine Nonce. Direkte Entwickler-API-Anfragen verwenden den separaten Prozess, der unter [Request Signing](/de/developer-api/request-signing) beschrieben ist. Verwenden Sie das Nutzlastformat des einen Protokolls nicht für das andere.

<h2 id="signing-rule">
  Signierregel
</h2>

Für Agent SDK Anfragen:

1. Das `sign` Feld ausschließen.
2. Felder mit leeren Werten weglassen.
3. Sortiere die verbleibenden Feldnamen in ASCII Reihenfolge.
4. Die Felder wie `k=v&k2=v2`verbinden.
5. Berechnen Sie die HMAC–SHA256 hexadezimale Signatur mit `apiSecret`.

Das SDK sollte diesen Wert aus denselben Daten erstellen, die es sendet. Das Ändern eines signierten Feldes nach der Signaturgenerierung führt zum Fehlschlagen der Verifikation.

<h2 id="sdk-managed-fields">
  SDK verwaltete Felder
</h2>

| Spielfeld    | Quelle               | Beschreibung                                               |
| ------------ | -------------------- | ---------------------------------------------------------- |
| agentCode    | SDK Konfiguration    | Partneragenten-Code.                                       |
| Zeitstempel  | Aktuelle Serverzeit  | Unix-Zeitstempel in Sekunden.                              |
| nonce        | Sicherer Zufallswert | Wiederholungsschutz-Zufallsstring.                         |
| Unterschrift | HMAC-SHA256          | Unterschrift anfordern.                                    |
| Währung      | Standardwährung      | Verwendet beim Überweisungs-/Konto- API Währung weglassen. |

<h2 id="secret-storage">
  Geheime Speicherung
</h2>

* Laden `apiSecret` aus einem Backend-Secret-Manager oder einer geschützten Laufzeitkonfiguration.
* Niemals das Geheimnis in Frontend-Bundles, mobilen Apps, Desktop-Clients, Screenshots oder Support-Tickets platzieren.
* Halten Sie die Zugangsdaten für Entwicklung, Bühnenaufstellung und Produktion getrennt.
* Begrenze den Zugang zu den Diensten und Betreibern, die sie benötigen.
* Löschen Sie Anfragesignaturen, Autorisierungswerte und Geheimnisse aus Protokollen.
* Zugangsdaten widerrufen und ersetzen, wenn eine Exposition vermutet wird.

<h2 id="clock-and-replay-protection">
  Uhr- und Wiederholungsschutz
</h2>

Das SDK enthält `timestamp` und `nonce` , um das Wiederspielrisiko zu verringern. Halten Sie die Backend-Uhren synchron und verwenden Sie keinen manuell erstellten Nonce. Wenn die Signaturvalidierung fehlschlägt, bestätigen Sie vor erneutem Versuch das konfigurierte Geheimnis, die Serverzeit, die serialisierten Felder und die Umgebung.

<h2 id="integration-checklist">
  Integrationscheckliste
</h2>

| Check         | Erwartetes Ergebnis                                                        |
| ------------- | -------------------------------------------------------------------------- |
| Geheimer Ort  | Nur für das Backend-Geheimarchiv.                                          |
| Umwelt        | Basis URL und Qualifikation gehören zur gleichen Umgebung.                 |
| Feldhandling  | SDK erzeugt `timestamp`, `nonce`, und `sign`.                              |
| Holzeinschlag | Unternehmens-IDs bleiben sichtbar, während Zugangsdaten geschwärzt werden. |
| Rotation      | Der Inhaber der Ausweise und der Austauschprozess sind dokumentiert.       |

<h2 id="related-security-docs">
  Verwandte Sicherheitsdokumente
</h2>

#### [Agent SDK Überblick](/de/sdk/agent-sdk/overview)

Überprüfen Sie den empfohlenen Backend-Integrationsfluss.

#### [Webhooks & Idempotenz](/de/sdk/security/webhooks-idempotency)

Verifizieren Sie Rückrufsignaturen und verhindern Sie doppelte Bearbeitung.

#### [SDK Fehlerbehebung](/de/sdk/security/troubleshooting)

Diagnostiziere Signatur, Uhr, Umgebung und beantrage Probleme.