Autentikasi 6MM API: Kunci JWT dan API
Autentikasi 6MM API: Kunci JWT dan API
6MM mendukung token akses JWT dan kunci API untuk akses API privat. Pilih metode berdasarkan apakah permintaan tersebut termasuk dalam sesi pengguna interaktif atau integrasi backend yang sudah lama berjalan.
Pilih metode autentikasi
JWT
Setelah masuk, API mengembalikan accessToken. Saat memanggil endpoint privat, sertai:
Jaga token agar tidak masuk ke URL dan log. Ketika token kedaluwarsa, dapatkan token yang valid melalui alur login atau refresh yang disetujui sebelum mencoba permintaan privat ulang.
API Key
Ketika header permintaan X-API-KEY hadir, server menggunakan autentikasi API Key HMAC :
API Key endpoint manajemen harus menggunakan JWT. API Keys tidak dapat mengelola dirinya sendiri.
Permintaan API Key juga memerlukan cap waktu dan tanda tangan HMAC yang dijelaskan dalam Penandatanganan Permintaan. Simpan rahasia API yang sesuai hanya dalam sistem manajemen rahasia backend.
Izin API Key
Untuk memberikan izin membaca dan memperdagangkan, gunakan permissions=3.
Gunakan set izin terkecil yang diperlukan oleh integrasi. Layanan data pasar tidak boleh menerima izin perdagangan, sementara layanan pesanan memerlukan izin perdagangan meskipun hanya melakukan kueri pada pesanan atau posisi.
Daftar periksa keamanan produksi
- Buat API Keys terpisah untuk pengembangan, penataan, dan produksi.
- Terapkan daftar putih IP di mana integrasi memiliki alamat keluar yang stabil.
- Jangan pernah mengungkap rahasia API dalam kode browser, mobile, atau aplikasi desktop.
- Sinkronkan waktu server sebelum menghasilkan permintaan yang ditandatangani.
- Menyuntingkan header otorisasi, API Kunci, tanda tangan, dan rahasia dari log aplikasi.
- Cabut dan ganti kunci segera saat diduga terpapar kecaman.
Langkah selanjutnya
Buat kunci yang dibatasi cakupannya, konfigurasikan pembatasan IP , dan rencanakan rotasi kunci.
Bangun HMAC-SHA256 payload dan tandatangani permintaan pribadi.
Diagnosis kredensial, timestamp, tanda tangan, dan izin yang ditolak.