> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK Secretos y firmas HMAC

Agent SDK solicitudes se autentican con un socio API secreto. Guarda ese secreto dentro de un servicio backend confiable y deja que el SDK genere campos de firma siempre que sea posible.

> **Dos protocolos de firma**
>
> Agent SDK firma utiliza campos de solicitud ordenados, una marca de tiempo basada en segundos y un nonce. Las solicitudes de API de Desarrollador Directo utilizan el proceso separado descrito en [Solicitud de Firma](/es-419/developer-api/request-signing). No reutilices un formato de carga útil para el otro.

<h2 id="signing-rule">
  Regla de firmas
</h2>

Para Agent SDK solicitudes:

1. Excluye el campo `sign` .
2. Omitir campos con valores vacíos.
3. Ordenar los nombres de campos restantes en ASCII orden.
4. Unir los campos como `k=v&k2=v2`.
5. Calcular la firma hexadecimal HMAC-SHA256 con `apiSecret`.

El SDK debería construir este valor a partir de los mismos datos que envía. Cambiar un campo firmado después de la generación de firma causa que la verificación falle.

<h2 id="sdk-managed-fields">
  SDK-campos gestionados
</h2>

| Campo           | Fuente                   | Descripción                                                 |
| --------------- | ------------------------ | ----------------------------------------------------------- |
| agentCode       | SDK configuración        | Código de agente asociado.                                  |
| Marca de tiempo | Hora actual del servidor | Marca de tiempo de Unix en segundos.                        |
| Nonce           | Valor aleatorio seguro   | Cadena aleatoria de protección contra repetición.           |
| Letrero         | HMAC-SHA256              | Solicito firma.                                             |
| Moneda          | Moneda predeterminada    | Se usa cuando la transferencia/cuenta API omitir la moneda. |

<h2 id="secret-storage">
  Almacenamiento secreto
</h2>

* Cargar `apiSecret` desde un gestor de secretos backend o una configuración de ejecución protegida.
* Nunca colocar el secreto en paquetes frontend, aplicaciones móviles, clientes de escritorio, capturas de pantalla o tickets de soporte.
* Mantener separadas las credenciales para desarrollo, puesta en escena y producción.
* Limitar el acceso a los servicios y operadores que lo requieren.
* Redactar firmas de solicitud, valores de autorización y secretos de los registros.
* Revocar y reemplazar credenciales cuando se sospeche exposición.

<h2 id="clock-and-replay-protection">
  Protección contra relojes y repeticiones
</h2>

El SDK incluye `timestamp` y `nonce` para reducir el riesgo de repetición. Mantén los relojes de backend sincronizados y no reutilices un nonce construido manualmente. Si la validación de firma falla, confirma el secreto configurado, la hora del servidor, los campos serializados y el entorno antes de intentarlo de nuevo.

<h2 id="integration-checklist">
  Lista de verificación de integración
</h2>

| Chequeado         | Resultado esperado                                                                                     |
| ----------------- | ------------------------------------------------------------------------------------------------------ |
| Ubicación secreta | Almacenamiento secreto solo en el backend.                                                             |
| Medio ambiente    | La URL base y la credencial pertenecen al mismo entorno.                                               |
| Manejo en campo   | SDK genera `timestamp`, `nonce`y `sign`.                                                               |
| Tala              | Las identificaciones empresariales permanecen visibles mientras que las credenciales están redactadas. |
| Rotación          | El propietario de la credencial y el proceso de reemplazo están documentados.                          |

<h2 id="related-security-docs">
  Documentos de seguridad relacionados
</h2>

#### [Agent SDK Resumen](/es-419/sdk/agent-sdk/overview)

Revisa el flujo recomendado de integración backend.

#### [Webhooks e Idempotencia](/es-419/sdk/security/webhooks-idempotency)

Verifica las firmas de callback y evita el procesamiento duplicado.

#### [SDK Solución de problemas](/es-419/sdk/security/troubleshooting)

Diagnostica problemas de firma, reloj, entorno y solicitudes.