6MM API Έλεγχος ταυτότητας: JWT και API κλειδιά
6MM API Έλεγχος ταυτότητας: JWT και API κλειδιά
6MM υποστηρίζει διακριτικά πρόσβασης JWT και κλειδιά API για ιδιωτική πρόσβαση API . Επιλέξτε τη μέθοδο με βάση το αν η αίτηση ανήκει σε μια αλληλεπιδραστική περίοδο λειτουργίας χρήστη ή σε μια μακροχρόνια ενοποίηση παρασκηνίου.
Επιλέξτε μια μέθοδο ελέγχου ταυτότητας
JWT
Μετά τη σύνδεση, το API επιστρέφει ένα accessToken. Όταν καλείτε ιδιωτικά τελικά σημεία, συμπεριλάβετε τα εξής:
Κρατήστε το διακριτικό μακριά από διευθύνσεις URL και αρχεία καταγραφής. Όταν λήξει ένα διακριτικό, αποκτήστε ένα έγκυρο διακριτικό μέσω της εγκεκριμένης ροής σύνδεσης ή ανανέωσης πριν δοκιμάσετε ξανά την ιδιωτική αίτηση.
API Key
Όταν υπάρχει η κεφαλίδα αίτησης X-API-KEY , ο διακομιστής χρησιμοποιεί API Key HMAC έλεγχο ταυτότητας:
API Key τα τελικά σημεία διαχείρισης πρέπει να χρησιμοποιούν JWT. API Τα κλειδιά δεν μπορούν να διαχειριστούν μόνα τους.
API Key αιτήματα απαιτούν επίσης τη χρονοσφραγίδα και HMAC υπογραφή που περιγράφεται στο Υπογραφή αιτήματος. Αποθηκεύστε το αντίστοιχο μυστικό API μόνο σε ένα σύστημα διαχείρισης μυστικών υποστήριξης.
API Key Δικαιώματα
Για να εκχωρήσετε δικαιώματα ανάγνωσης και συναλλαγών, χρησιμοποιήστε permissions=3.
Χρησιμοποιήστε το μικρότερο σύνολο δικαιωμάτων που απαιτείται από την ενσωμάτωση. Μια υπηρεσία δεδομένων αγοράς δεν θα πρέπει να λαμβάνει άδειες συναλλαγών, ενώ μια υπηρεσία εντολών χρειάζεται την άδεια συναλλαγών ακόμη και όταν αναζητά μόνο εντολές ή θέσεις.
Λίστα ελέγχου ασφάλειας παραγωγής
- Δημιουργήστε ξεχωριστά κλειδιά API για ανάπτυξη, σταδιοποίηση και παραγωγή.
- Εφαρμόστε μια IP λίστα επιτρεπόμενων όπου η ενσωμάτωση έχει σταθερές εξερχόμενες διευθύνσεις.
- Ποτέ μην αποκαλύπτετε API μυστικά στον κώδικα εφαρμογής προγράμματος περιήγησης, κινητού ή επιτραπέζιου υπολογιστή.
- Συγχρονίστε την ώρα του διακομιστή πριν από τη δημιουργία υπογεγραμμένων αιτημάτων.
- Απόκρυψη κεφαλίδων εξουσιοδότησης, API Κλειδιά, υπογραφές και μυστικά από αρχεία καταγραφής εφαρμογών.
- Ανακαλέστε και αντικαταστήστε ένα κλειδί αμέσως όταν υπάρχει υποψία έκθεσης.
Επόμενα βήματα
Δημιουργήστε κλειδιά εμβέλειας, διαμορφώστε IP περιορισμούς και σχεδιάστε την εναλλαγή κλειδιών.
Δημιουργήστε το HMAC-SHA256 ωφέλιμο φορτίο και υπογράψτε ιδιωτικά αιτήματα.
Διαγνώστε τα διαπιστευτήρια, τις χρονικές σημάνσεις, τις υπογραφές και τα δικαιώματα που απορρίφθηκαν.