Plattformsicherheitsarchitektur

Verstehen Sie die Sicherheitsschichten, die in 6MM Handelsinfrastruktur, API, SDK, Webhooks und Partnerintegrationen verwendet werden.
Als Markdown anzeigen

6MM Sicherheitsdokumentation konzentriert sich auf die Produktionsbereitschaft der Partner. Das Ziel ist es, die Handelsinfrastruktur stabil zu halten und gleichzeitig Verantwortungsgrenzen klar zu machen.

Sicherheitsschichten

SchichtFokus
InfrastrukturNetzwerkisolation, verschlüsselte Dienstkommunikation, Überwachung und Failover.
HandelssystemeDeterministische Matching, Margenkontrollen, Risikokontrollen und Missbrauchsprävention.
IntegrationssicherheitAPI Keys, HMAC Signing, Webhook-Signaturen, Wiederholungsschutz und Backend-only-Geheimnisse.
PartnerbetriebeValidierung von Benutzersitzungen, Vermögensverwahrung, Kundensupport und lokale Compliance-Kontrollen.

Partnerverantwortlichkeiten

  • Bewahren Sie API Geheimnisse und Unterzeichnungsschlüssel aus Browsern und mobilen Apps heraus.
  • Validierung von Partnerbenutzersitzungen vor der Ausstellung von Handelszugangsdaten.
  • Implementierung von Webhook-Idempotenz und Terminal-Zustandsprüfungen.
  • Führen Sie Betriebsprotokolle für Konto-, Bestell-, Übertragungs- und Webhook-Flüsse.

Integrationstreuhandgrenzen

GrenzeErforderliche Steuerung
Browser oder App zum Partner-BackendÜberprüfen Sie die Partnersitzung, bevor Sie eine Handelszuweise ausstellen.
Partner Backend zu 6MM APIVerwenden Sie scoped credentials, Request Signing, Zeitsynchronisation und geschützte geheime Speicherung.
6MM Webhook an Partner-EndpunktVergleiche die Signatur mit dem rohen Anforderungskörper, lehne veraltete oder ungültige Nachrichten ab und dedupliziere Neuversuche.
Handelsstatus zu Partner-DatensätzenStimmen Sie Befehle, Positionen, Salden und Überweisungen mit dauerhaften Kennungen und Terminalzustandskontrollen ab.

Produktionsverifikation

  • Abgelaufene, widerrufene und falsch geplante Zugangsdaten getestet.
  • Testen Sie veränderte Webhook-Körper, doppelte Rückrufe, verzögerte Rückrufe und Endpunkt-Timeouts.
  • Bestätigen, dass Logs Geheimnisse, Zugriffstoken und sensible Anfrage-Payloads schwärzen.
  • Warnung bei wiederholten Signaturfehlern, abnormaler Ordnungsaktivitäten, Abstimmungsdifferenzen und Verbindungsinstabilität.
  • Dokumentation des Besitzers und des Antwortpfads bei Anmeldedaten-Exposition, Webhook-Ausfällen und Handelsvorfällen.