6MM API Έλεγχος ταυτότητας: JWT και API κλειδιά

Προβολή ως Markdown

6MM υποστηρίζει διακριτικά πρόσβασης JWT και κλειδιά API για ιδιωτική πρόσβαση API . Επιλέξτε τη μέθοδο με βάση το αν η αίτηση ανήκει σε μια αλληλεπιδραστική περίοδο λειτουργίας χρήστη ή σε μια μακροχρόνια ενοποίηση παρασκηνίου.

Επιλέξτε μια μέθοδο ελέγχου ταυτότητας

Ανάγκη ενσωμάτωσηςΣυνιστώμενη μέθοδοςΓιατί
Κλήσεις API περιόδου λειτουργίας χρήστηJWTΧρησιμοποιεί το διακριτικό πρόσβασης που επιστρέφεται μετά τη σύνδεση.
Δημιουργία, ενημέρωση ή ανάκληση κλειδιών APIJWTAPI Key τα τελικά σημεία διαχείρισης δεν δέχονται API Key αυτοδιαχείριση.
Λογαριασμός διακομιστή σε διακομιστή ή κλήσεις συναλλαγώνAPI Key + HMAC υπογραφήΥποστηρίζει δικαιώματα εμβέλειας και υπογεγραμμένα αιτήματα υποστήριξης.

JWT

Μετά τη σύνδεση, το API επιστρέφει ένα accessToken. Όταν καλείτε ιδιωτικά τελικά σημεία, συμπεριλάβετε τα εξής:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Κρατήστε το διακριτικό μακριά από διευθύνσεις URL και αρχεία καταγραφής. Όταν λήξει ένα διακριτικό, αποκτήστε ένα έγκυρο διακριτικό μέσω της εγκεκριμένης ροής σύνδεσης ή ανανέωσης πριν δοκιμάσετε ξανά την ιδιωτική αίτηση.

API Key

Όταν υπάρχει η κεφαλίδα αίτησης X-API-KEY , ο διακομιστής χρησιμοποιεί API Key HMAC έλεγχο ταυτότητας:

1X-API-KEY: YOUR_API_KEY

API Key τα τελικά σημεία διαχείρισης πρέπει να χρησιμοποιούν JWT. API Τα κλειδιά δεν μπορούν να διαχειριστούν μόνα τους.

API Key αιτήματα απαιτούν επίσης τη χρονοσφραγίδα και HMAC υπογραφή που περιγράφεται στο Υπογραφή αιτήματος. Αποθηκεύστε το αντίστοιχο μυστικό API μόνο σε ένα σύστημα διαχείρισης μυστικών υποστήριξης.

API Key Δικαιώματα

ΑξίαΑδειαΠεριγραφή
1ΔιαβάστεΠληροφορίες χρήστη, στοιχεία, αρχεία καταγραφής αλλαγών λογαριασμού, στατιστικά στοιχεία, listenKey, αγαπημένα σύμβολα και σχετικά τελικά σημεία χρήστη/λογαριασμού. Τα τελικά σημεία παραγγελίας και θέσης, συμπεριλαμβανομένων των ερωτημάτων, απαιτούν άδεια συναλλαγής
2ΕμπόριοΤελικά σημεία παραγγελίας και θέσης, συμπεριλαμβανομένων των λειτουργιών ερωτήματος και εγγραφής
4ΑπόσυρσηΆδεια δεσμευμένου ταμείου

Για να εκχωρήσετε δικαιώματα ανάγνωσης και συναλλαγών, χρησιμοποιήστε permissions=3.

Χρησιμοποιήστε το μικρότερο σύνολο δικαιωμάτων που απαιτείται από την ενσωμάτωση. Μια υπηρεσία δεδομένων αγοράς δεν θα πρέπει να λαμβάνει άδειες συναλλαγών, ενώ μια υπηρεσία εντολών χρειάζεται την άδεια συναλλαγών ακόμη και όταν αναζητά μόνο εντολές ή θέσεις.

Λίστα ελέγχου ασφάλειας παραγωγής

  • Δημιουργήστε ξεχωριστά κλειδιά API για ανάπτυξη, σταδιοποίηση και παραγωγή.
  • Εφαρμόστε μια IP λίστα επιτρεπόμενων όπου η ενσωμάτωση έχει σταθερές εξερχόμενες διευθύνσεις.
  • Ποτέ μην αποκαλύπτετε API μυστικά στον κώδικα εφαρμογής προγράμματος περιήγησης, κινητού ή επιτραπέζιου υπολογιστή.
  • Συγχρονίστε την ώρα του διακομιστή πριν από τη δημιουργία υπογεγραμμένων αιτημάτων.
  • Απόκρυψη κεφαλίδων εξουσιοδότησης, API Κλειδιά, υπογραφές και μυστικά από αρχεία καταγραφής εφαρμογών.
  • Ανακαλέστε και αντικαταστήστε ένα κλειδί αμέσως όταν υπάρχει υποψία έκθεσης.

Επόμενα βήματα