6MM API Autenticación: JWT y API Claves

Ver como Markdown

6MM soporta tokens de acceso JWT y API Claves para acceso privado API . Elige el método según si la solicitud pertenece a una sesión de usuario interactiva o a una integración backend de larga duración.

Elige un método de autenticación

Necesidad de integraciónMétodo recomendadoPor qué
Llamadas de API de sesión de usuarioJWTUtiliza el token de acceso devuelto tras iniciar sesión.
Crear, actualizar o revocar API ClavesJWTAPI Key endpoints de gestión no aceptan API Key autogestión.
Cuenta a servidor o llamadas de tradingAPI Key + HMAC firmaSoporta permisos con alcance y solicitudes de backend firmadas.

JWT

Tras iniciar sesión, el API devuelve un accessToken. Al llamar a puntos finales privados, incluye:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Mantén el token fuera de URLs y registros. Cuando un token expire, obtén un token válido a través del flujo de inicio de sesión aprobado o de actualización antes de intentar de nuevo la solicitud privada.

API Key

Cuando el encabezado de la solicitud X-API-KEY está presente, el servidor utiliza API Key HMAC autenticación:

1X-API-KEY: YOUR_API_KEY

API Key endpoints de gestión deben usar JWT. API Las claves no pueden gestionarse solas.

API Key solicitudes también requieren la marca de tiempo y HMAC firma descrita en Request Signing. Almacenar el secreto API correspondiente solo en un sistema de gestión de secretos en backend.

API Key Permisos

ValorPermisoDescripción
1LeeInformación de usuario, activos, registros de cambios de cuenta, estadísticas, listenKey, símbolos favoritos y endpoints relacionados con usuarios/cuentas. Los endpoints de pedidos y posiciones, incluidas las consultas, requieren permiso de Comercio
2ComercioÓrdenes y posiciones, incluyendo tanto las operaciones de consulta como de escritura
4RetiradaPermiso para fondos reservados

Para conceder permisos tanto de lectura como de comercio, utiliza permissions=3.

Utiliza el conjunto de permisos más pequeño requerido por la integración. Un servicio de datos de mercado no debería recibir permisos de operación, mientras que un servicio de órdenes necesita ese permiso incluso cuando solo consulta órdenes o posiciones.

Lista de verificación de seguridad en producción

  • Crear claves de API separadas para desarrollo, puesta en escena y producción.
  • Aplicar una lista blanca IP donde la integración tenga direcciones salientes estables.
  • Nunca exponer API secretos en el código de la aplicación del navegador, móvil o escritorio.
  • Sincronizar el tiempo del servidor antes de generar solicitudes firmadas.
  • Redactar cabeceras de autorización, API Claves, firmas y secretos de los registros de aplicaciones.
  • Revocar y reemplazar una clave inmediatamente cuando se sospeche exposición.

Próximos pasos