> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK Secrets & HMAC Signature

Agent SDK demandes sont authentifiées par un partenaire API secret. Gardez ce secret dans un service backend fiable et laissez le SDK générer des champs de signature dès que possible.

> **Deux protocoles de signature**
>
> Agent SDK signature utilise des champs de requête triés, un horodatage basé sur les secondes et un nonce. Les requêtes de API Direct Developer utilisent le processus séparé décrit dans [Request Signing](/fr/developer-api/request-signing). Ne réutilisez pas un format de charge utile pour l’autre.

<h2 id="signing-rule">
  Règle de signature
</h2>

Pour Agent SDK demandes :

1. Excluez le champ `sign` .
2. Omettre les champs avec des valeurs vides.
3. Trier les noms des champs restants dans ASCII ordre.
4. Rejoindre les champs comme `k=v&k2=v2`.
5. Calculer la signature hexadécimale HMAC-SHA256 avec `apiSecret`.

Le SDK devrait construire cette valeur à partir des mêmes données qu’il envoie. Changer un champ signé après la génération de signature provoque l’échec de la vérification.

<h2 id="sdk-managed-fields">
  SDK- champs gérés
</h2>

| Terrain    | Source                     | Description                                                 |
| ---------- | -------------------------- | ----------------------------------------------------------- |
| agentCode  | SDK configuration          | Code d’agent associé.                                       |
| Horodatage | Heure actuelle du serveur  | Horodatage Unix en quelques secondes.                       |
| Nonce      | Valeur aléatoire sécurisée | Chaîne aléatoire de protection contre la relecture.         |
| Signe      | HMAC-SHA256                | Demande de signature.                                       |
| Monnaie    | Monnaie par défaut         | Utilisé lors des transferts/comptes API omettre la monnaie. |

<h2 id="secret-storage">
  Stockage secret
</h2>

* Charger `apiSecret` depuis un gestionnaire de secrets backend ou une configuration d’exécution protégée.
* Ne jamais placer le secret dans les packs frontend, applications mobiles, clients de bureau, captures d’écran ou tickets de support.
* Séparer les certifications pour le développement, la mise en scène et la production.
* Limiter l’accès aux services et opérateurs qui en ont besoin.
* Expurger les signatures de requête, les valeurs d’autorisation et les secrets des journaux.
* Révoquer et remplacer les identifiants lorsqu’une exposition est suspectée.

<h2 id="clock-and-replay-protection">
  Protection contre l’horloge et les ralentis
</h2>

Le SDK inclut `timestamp` et `nonce` pour réduire le risque de rediffusion. Gardez les horloges backend synchronisées et ne réutilisez pas un nonce construit manuellement. Si la validation de signature échoue, confirmez le secret configuré, l’heure du serveur, les champs sérialisés et l’environnement avant de réessayer.

<h2 id="integration-checklist">
  Liste de contrôle d’intégration
</h2>

| Vérifié                     | Résultat attendu                                                                            |
| --------------------------- | ------------------------------------------------------------------------------------------- |
| Lieu secret                 | Stockage secret uniquement en backend.                                                      |
| Environnement               | Le URL de base et la certification appartiennent au même environnement.                     |
| Manipulation sur le terrain | SDK génère `timestamp`, `nonce`et `sign`.                                                   |
| Exploitation forestière     | Les identifiants professionnels restent visibles tandis que les identifiants sont expurgés. |
| Rotation                    | Le processus de propriété et de remplacement des accréditations est documenté.              |

<h2 id="related-security-docs">
  Documents de sécurité associés
</h2>

#### [Agent SDK Aperçu](/fr/sdk/agent-sdk/overview)

Examinez le flux d’intégration backend recommandé.

#### [Webhooks et idempotence](/fr/sdk/security/webhooks-idempotency)

Vérifiez les signatures de rappel et évitez les doublons de traitement.

#### [SDK Dépannage](/fr/sdk/security/troubleshooting)

Diagnostiquez les problèmes de signature, d’horloge, d’environnement et de requêtes.