Architettura della Sicurezza della Piattaforma

Comprendi i livelli di sicurezza utilizzati nell'infrastruttura di 6MM trading, API, SDK, webhook e integrazioni con i partner.
Visualizza come Markdown

6MM documentazione di sicurezza si concentra sulla prontezza produttiva dei partner. L’obiettivo è mantenere stabile l’infrastruttura di trading rendendo chiari i confini delle responsabilità.

Livelli di sicurezza

StratoFocus
InfrastruttureIsolamento di rete, comunicazione dei servizi criptati, monitoraggio e failover.
Sistemi di negoziazioneMatching deterministico, controllo dei margini, controllo del rischio e prevenzione degli abusi.
Sicurezza dell’integrazioneAPI chiavi, firma HMAC , firme webhook, protezione contro la riproduzione e segreti solo backend.
Operazioni partnerValidazione della sessione utente, custodia degli asset, assistenza clienti e controlli di conformità locali.

Responsabilità del partner

  • Tenere API segreti e tasti di firma fuori dai browser e dalle app mobili.
  • Validare le sessioni degli utenti partner prima di rilasciare credenziali di ingresso di trading.
  • Implementare controlli di idempotenza e stato terminale tramite webhook.
  • Mantenere i log operativi per i flussi di conto, ordini, trasferimenti e webhook.

Confini di fiducia per l’integrazione

ConfineControllo richiesto
Browser o app verso backend partnerValida la sessione partner prima di rilasciare qualsiasi credenziale di trading.
Partner backend per 6MM APIUsa credenziali con scopo, firma delle richieste, sincronizzazione temporale e archiviazione segreta protetta.
6MM webhook al partner endpointVerifica la firma rispetto al corpo grezzo della richiesta, rifiuta i messaggi obsoleti o non validi e deduplica i tentativi di ripetizione.
Scambio di record tra stato e partnerRiconcilia ordini, posizioni, saldi e trasferimenti utilizzando identificatori durevoli e controlli dello stato terminale.

Verifica della produzione

  • Test scadente, revocato e con l’ambito di ambito errato del test.
  • Testare corpi modificati di webhook, callback duplicati, callback ritardati e timeout degli endpoint.
  • Confermare che i log oscurano segreti, token di accesso e payload di richieste sensibili.
  • Allerta su ripetuti fallimenti di firma, attività anomala dell’ordine, differenze di riconciliazione e instabilità della connessione.
  • Documentare il proprietario e il percorso di risposta per l’esposizione delle credenziali, il guasto del webhook e gli incidenti di trading.