> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API Autenticación: JWT y API Claves

> Aprende cómo autenticar solicitudes de 6MM API privadas con tokens de acceso JWT o claves API y elige el método apropiado para cada integración.

6MM soporta tokens de acceso JWT y API Claves para acceso privado API . Elige el método según si la solicitud pertenece a una sesión interactiva de usuario o a una integración backend de larga duración.

<h2 id="choose-an-authentication-method">
  Elige un método de autenticación
</h2>

| Necesidad de integración                | Método recomendado   | ¿Por qué                                                              |
| --------------------------------------- | -------------------- | --------------------------------------------------------------------- |
| Llamadas de API de sesión de usuario    | JWT                  | Usa el token de acceso devuelto después de iniciar sesión.            |
| Crear, actualizar o revocar API Claves  | JWT                  | API Key endpoints de gestión no aceptan API Key autogestión.          |
| Cuenta a servidor o llamadas de trading | API Key + HMAC firma | Soporta permisos con alcance definido y solicitudes backend firmadas. |

<h2 id="jwt">
  JWT
</h2>

Después de iniciar sesión, el API devuelve un `accessToken`. Al llamar a endpoints privados, incluye:

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

Mantén el token fuera de URLs y registros. Cuando un token expire, obtén un token válido a través del flujo de inicio de sesión aprobado o de actualización antes de volver a intentar la solicitud privada.

<h2 id="api-key">
  API Key
</h2>

Cuando el encabezado de `X-API-KEY` solicitud está presente, el servidor usa API Key HMAC autenticación:

```http
X-API-KEY: YOUR_API_KEY
```

API Key endpoints de gestión deben usar JWT. API Las llaves no pueden manejarse solas.

API Key solicitudes también requieren la marca de tiempo y HMAC firma descrita en [Request Firming](/es-419/developer-api/request-signing). Almacena el secreto API correspondiente solo en un sistema de gestión de secretos de backend.

<h2 id="api-key-permissions">
  API Key Permisos
</h2>

| Valor | Permiso  | Descripción                                                                                                                                                                                                                                           |
| ----- | -------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `1`   | Lee      | Información de usuario, activos, registros de cambios de cuenta, estadísticas, listenKey, símbolos favoritos y endpoints relacionados de usuarios/cuentas. Los endpoints de órdenes y posiciones, incluyendo consultas, requieren permiso de comercio |
| `2`   | Comercio | Ordenar y posicionar los puntos finales, incluyendo tanto las operaciones de consulta como de escritura                                                                                                                                               |
| `4`   | Retirada | Permiso para fondos reservados                                                                                                                                                                                                                        |

Para otorgar permisos tanto de lectura como de comercio, usa `permissions=3`.

Usa el conjunto de permisos más pequeño que requiera la integración. Un servicio de datos de mercado no debe recibir permisos de operación, mientras que un servicio de órdenes necesita ese permiso incluso cuando solo consulta órdenes o posiciones.

<h2 id="production-security-checklist">
  Lista de verificación de seguridad en producción
</h2>

* Crear API Claves separadas para desarrollo, puesta en escena y producción.
* Aplicar una lista blanca IP donde la integración tenga direcciones salientes estables.
* Nunca expongas API secretos en el código del navegador, móvil o aplicación de escritorio.
* Sincronizar el tiempo del servidor antes de generar solicitudes firmadas.
* Redactar encabezados de autorización, API Claves, firmas y secretos de los registros de aplicaciones.
* Revocar y reemplazar una clave inmediatamente cuando se sospeche exposición.

<h2 id="next-steps">
  Próximos pasos
</h2>

#### [API Key Gestión](/es-419/developer-api/api-key-management)

Crea claves con alcance, configura restricciones de IP y planifica la rotación de llaves.

#### [Firma de Solicitud](/es-419/developer-api/request-signing)

Construye la HMACSHA256 carga útil y firma solicitudes privadas.

#### [Errores y solución de problemas](/es-419/developer-api/error-codes-and-troubleshooting)

Diagnostica credenciales rechazadas, marcas de tiempo, firmas y permisos.