Arquitectura de Seguridad de Plataforma

Entiende las capas de seguridad utilizadas en 6MM infraestructura de trading, API, SDK, webhooks e integraciones con socios.
Ver como Markdown

6MM documentación de seguridad se enfoca en la preparación para la producción del socio. El objetivo es mantener estable la infraestructura comercial mientras se aclaran los límites de responsabilidad.

Capas de seguridad

CapaEnfoque
InfraestructuraAislamiento de red, comunicación de servicios cifrados, monitoreo y conmutación por error.
Sistemas de comercioEmparejamiento determinista, revisiones de márgenes, controles de riesgo y prevención del abuso.
Seguridad en la integraciónAPI llaves, firmas HMAC , firmas de webhook, protección contra replay y secretos exclusivos para backend.
Operaciones de sociosValidación de sesiones de usuario, custodia de activos, soporte al cliente y controles locales de cumplimiento.

Responsabilidades como socio

  • Mantener API secretos y claves de firma fuera de los navegadores y aplicaciones móviles.
  • Validar las sesiones de usuario del socio antes de emitir credenciales de entrada de trading.
  • Implementar comprobaciones de idempotencia y estado terminal de webhook.
  • Mantener registros operativos para los flujos de cuenta, pedido, transferencia y webhook.

Límites de confianza de integración

LímiteControl requerido
Navegador o aplicación a backend asociadoValida la sesión del socio antes de emitir cualquier credencial de trading.
Backend asociado a 6MM APIUsa credenciales con alcance, firma de solicitudes, sincronización de tiempo y almacenamiento secreto protegido.
6MM webhook al punto final del socioVerifica la firma contra el cuerpo de la solicitud en bruto, rechaza mensajes obsoletos o inválidos y elimina las repeticiones.
Intercambio de estados a sociosConciliar órdenes, posiciones, saldos y transferencias usando identificadores duraderos y verificaciones de estado terminal.

Verificación de producción

  • Pruebas de credenciales expiradas, revocadas y con el alcance incorrecto.
  • Probar cuerpos alterados de webhooks, callbacks duplicados, callbacks retardados y tiempos de espera de endpoint.
  • Confirmar que los registros ocultan secretos, tokens de acceso y cargas útiles sensibles de solicitudes.
  • Alerta sobre fallas repetidas en la firma, actividad anormal de órdenes, diferencias de conciliación e inestabilidad de conexión.
  • Documentar el propietario y la ruta de respuesta ante la exposición de credenciales, fallas en webhooks e incidentes de intercambio.