Architecture de sécurité de la plateforme

Comprenez les couches de sécurité utilisées dans 6MM infrastructure de trading, API, SDK, webhooks et intégrations avec partenaires.

Afficher en Markdown

6MM documentation de sécurité se concentre sur la préparation à la production des partenaires. L’objectif est de maintenir une infrastructure de trading stable tout en clarifiant les limites des responsabilités.

Couches de sécurité

CoucheFocus
InfrastructuresIsolation réseau, communication de service chiffrée, surveillance et basculement.
Systèmes de négociationAppariement déterministe, vérifications de marges, contrôles des risques et prévention des abus.
Sécurité de l’intégrationAPI clés, HMAC signatures, signatures webhook, protection contre la relecture et secrets uniquement en backend.
Opérations partenairesValidation de la session utilisateur, garde des actifs, support client et contrôles locaux de conformité.

Responsabilités des partenaires

  • Garder API secrets et clés de signature hors des navigateurs et applications mobiles.
  • Valider les sessions des utilisateurs partenaires avant d’émettre les identifiants d’entrée de trading.
  • Implémenter des vérifications d’idempotence et d’état terminal du webhook.
  • Tenir des journaux opérationnels pour les flux de compte, de commande, de transfert et de webhook.

Limites de confiance en intégration

FrontièreContrôle requis
Navigateur ou application vers le backend partenaireValidez la session partenaire avant de délivrer toute certification de trading.
Partenaire backend à 6MM APIUtilisez des identifiants à portée de contrôle, la signature de requêtes, la synchronisation temporelle et un stockage secret protégé.
6MM webhook vers le point de terminaison partenaireVérifiez la signature par rapport au corps brut de la requête, rejetez les messages obsolètes ou invalides, et dédupliquez les tentatives.
Échanger les records de l’état vers le partenaireConciliez les ordres, positions, soldes et transferts à l’aide d’identifiants durables et de vérifications de l’état terminal.

Vérification de la production

  • Test expiré, révoqué et inadéquatement dans le cadre des identifiants.
  • Tester les corps modifiés des webhooks, les rappels en double, les rappels retardés et les délais d’attente des points de terminaison.
  • Confirmer que les journaux occultent les secrets, les jetons d’accès et les charges utiles sensibles des requêtes.
  • Alerte en cas d’échecs répétés de signature, d’activité d’ordre anormale, de différences de rapprochement et d’instabilité de connexion.
  • Documenter le propriétaire et le chemin de réponse en cas d’exposition des identifiants, de défaillances de webhook et d’incidents de trading.