Raccomandazioni per l'integrazione
Usa queste raccomandazioni come base di prontezza alla produzione. Esse completano il riferimento endpoint e aiutano le integrazioni a recuperare in sicurezza da timeout, riconnessioni, richieste duplicate e incidenti di credenziali.
Autenticazione e segreti
- Preferire API Key firming per programmi di trading lato server e JWT per azioni frontend guidate dall’utente.
- Mantenere
apiSecretnella gestione dei segreti backend. Viene mostrato solo una volta e non deve mai essere inviato a un browser o a un client mobile. - Applicare i permessi minimi richiesti API Key e limitare gli IP sorgente quando l’ambiente di integrazione supporta indirizzi di uscita stabili.
- Disabilitare o cancellare immediatamente una chiave trapelata, poi esaminare i log delle richieste prima di emettere una sostituzione.
Validazione delle richieste e idempotenza
- Prima di effettuare ordini, interrogare
/v1/public/market/symbolse validare localmentetickSize,stepSize, valore minimo nozionale e quantità massima. - Generare un
clientOrderIdunico per ogni scrittura di ordine, così che le richieste possano essere riconciliate dopo una disconnessione. - Preservare l’identificatore originale quando un risultato HTTP è incerto. Interrogare l’ordine esistente prima di creare una richiesta di sostituzione.
- Trattare importi decimali e prezzi come stringhe o tipi decimali, non come valori binari in virgola mobile.
Ordine e WebSocket stato
- Determinare lo stato finale dopo operazioni di cancellazione, cancellazione o modifica da eventi privati WebSocket o da una query REST .
- Trattare ogni riconnessione come una nuova sessione WebSocket e ripristinare tutti gli abbonamenti necessari.
- Verifica la continuità del libretto ordini con
endVersion. Se appare un vuoto di versione, scartare il libro locale e abbonarsi di nuovo per una nuova istantanea. - Deduplicare gli eventi privati di ordini e account prima di applicarli a saldi, posizioni o record partner.
Registrazione, monitoraggio e ritentativi
- Record ID richiesta, ID ordine client, stato HTTP , codice aziendale API , latenza e conteggio dei tentativi senza registrare segreti o token completi.
- Ritentare solo operazioni documentate come sicure, utilizzando backoff esponenziale limitato e jitter.
- Allerta su fallimenti di autenticazione, errori di firma, risposte al limite di velocità, WebSocket cicli di riconnessione, lacune di sequenza e differenze di riconciliazione degli ordini.
- Mantenere sincronizzati gli orologi dei server perché autenticazione e firma dipendono dai timestamp.
Prima della produzione
- Esercizio di timeout, richiesta duplicata, riconnessione, rotazione delle chiavi e scenari di ritenti tramite webhook in un ambiente non produttivo.
- Assegnare i proprietari per la rotazione delle credenziali, gli incidenti di trading, i guasti dei webhook e la riconciliazione.
- Completare la checklist di lancio in produzione e utilizzare il template di richiesta supporto quando è richiesta l’escalation.