Autentikasi 6MM API: Kunci JWT dan API

View as Markdown

6MM mendukung token akses JWT dan kunci API untuk akses API privat. Pilih metode berdasarkan apakah permintaan tersebut termasuk dalam sesi pengguna interaktif atau integrasi backend yang sudah lama berjalan.

Pilih metode autentikasi

Kebutuhan integrasiMetode yang direkomendasikanMengapa
Panggilan API sesi penggunaJWTMenggunakan token akses yang dikembalikan setelah masuk.
Buat, perbarui, atau cabut API KeysJWTEndpoint manajemen API Key tidak menerima manajemen mandiri API Key.
Akun server-ke-server atau panggilan tradingAPI Key + tanda tangan HMACMendukung izin terbatas dan permintaan backend yang ditandatangani.

JWT

Setelah masuk, API mengembalikan accessToken. Saat memanggil endpoint privat, sertai:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Jaga token agar tidak masuk ke URL dan log. Ketika token kedaluwarsa, dapatkan token yang valid melalui alur login atau refresh yang disetujui sebelum mencoba permintaan privat ulang.

API Key

Ketika header permintaan X-API-KEY hadir, server menggunakan autentikasi API Key HMAC :

1X-API-KEY: YOUR_API_KEY

API Key endpoint manajemen harus menggunakan JWT. API Keys tidak dapat mengelola dirinya sendiri.

Permintaan API Key juga memerlukan cap waktu dan tanda tangan HMAC yang dijelaskan dalam Penandatanganan Permintaan. Simpan rahasia API yang sesuai hanya dalam sistem manajemen rahasia backend.

Izin API Key

NilaiIzinDeskripsi
1BacaInfo pengguna, aset, log perubahan akun, statistik, listenKey, simbol favorit, dan endpoint pengguna/akun terkait. Endpoint pesanan dan posisi, termasuk query, memerlukan izin perdagangan
2PerdaganganTitik akhir urutan dan posisi, termasuk operasi kueri dan penulisan
4menarik diriIzin dana cadangan

Untuk memberikan izin membaca dan memperdagangkan, gunakan permissions=3.

Gunakan set izin terkecil yang diperlukan oleh integrasi. Layanan data pasar tidak boleh menerima izin perdagangan, sementara layanan pesanan memerlukan izin perdagangan meskipun hanya melakukan kueri pada pesanan atau posisi.

Daftar periksa keamanan produksi

  • Buat API Keys terpisah untuk pengembangan, penataan, dan produksi.
  • Terapkan daftar putih IP di mana integrasi memiliki alamat keluar yang stabil.
  • Jangan pernah mengungkap rahasia API dalam kode browser, mobile, atau aplikasi desktop.
  • Sinkronkan waktu server sebelum menghasilkan permintaan yang ditandatangani.
  • Menyuntingkan header otorisasi, API Kunci, tanda tangan, dan rahasia dari log aplikasi.
  • Cabut dan ganti kunci segera saat diduga terpapar kecaman.

Langkah selanjutnya