6MM API Authentification : JWT et API Clés

Afficher en Markdown

6MM prend en charge les jetons d’accès JWT et les clés API pour l’accès privé API . Choisissez la méthode en fonction du fait que la requête appartient à une session utilisateur interactive ou à une intégration backend de longue date.

Choisir une méthode d’authentification

Besoin d’intégrationMéthode recommandéePourquoi
Appels de API de session utilisateurJWTUtilise le jeton d’accès retourné après la connexion.
Créer, mettre à jour ou révoquer API ClésJWTAPI Key les terminaux de gestion n’acceptent pas API Key ‘autogestion.
Compte serveur à serveur ou appels de tradingAPI Key + HMAC signaturePrend en charge les autorisations à portée de portée et les requêtes backend signées.

JWT

Après la connexion, le API renvoie un accessToken. Lors de l’appel des points de terminaison privés, incluez :

1Authorization: Bearer YOUR_ACCESS_TOKEN

Gardez le jeton hors des URL et des journaux. Quand un jeton expire, obtenez un jeton valide via le flux de connexion ou de rafraîchissement approuvé avant de réessayer la requête privée.

API Key

Lorsque l’en-tête de la requête X-API-KEY est présent, le serveur utilise API Key HMAC authentification :

1X-API-KEY: YOUR_API_KEY

API Key terminaux de gestion doivent utiliser JWT. API Les clés ne peuvent pas se gérer seules.

API Key requêtes nécessitent également l’horodatage et la signature HMAC décrites dans Signature de requête. Stockez le API secret correspondant uniquement dans un système de gestion de secrets en arrière-plan.

API Key Autorisations

ValeurPermissionDescription
1LireInformations utilisateur, actifs, journaux de modifications de compte, statistiques, listenKey, symboles favoris et terminaux utilisateur/compte associés. Les terminaux de commande et de position, y compris les requêtes, nécessitent une autorisation d’échange
2CommerceOrdres et positions des extrémités, incluant à la fois les opérations de requête et d’écriture
4RetraitAutorisation de fonds réservés

Pour accorder à la fois les permissions de lecture et d’échange, utilisez permissions=3.

Utilisez le plus petit ensemble de permissions requis par l’intégration. Un service de données de marché ne devrait pas recevoir d’autorisations de transaction, tandis qu’un service d’ordres a besoin de cette permission même lorsqu’il ne sollicite que des ordres ou des positions.

Liste de contrôle de la sécurité de la production

  • Créer des clés API séparées pour le développement, la mise en scène et la production.
  • Appliquer une liste blanche IP où l’intégration dispose d’adresses sortantes stables.
  • Ne jamais exposer API secrets dans le code d’une application navigateur, mobile ou bureau.
  • Synchroniser l’heure du serveur avant de générer des requêtes signées.
  • Expurger les en-têtes d’autorisation, API les clés, les signatures et les secrets des journaux d’application.
  • Révoquer et remplacer immédiatement une clé lorsqu’une exposition est suspectée.

Prochaines étapes