> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API 認証: JWT と API キー

> プライベート 6MM API リクエストを JWT アクセストークンや API キーで認証する方法を学び、各統合に適した方法を選択してください。

6MMはプライベートAPI アクセスのためのJWTアクセストークンとAPI キーをサポートしています。リクエストがインタラクティブなユーザーセッションに属するか、長期的なバックエンド統合に属するかに基づいて方法を選択します。

<h2 id="choose-an-authentication-method">
  認証方法を選択してください
</h2>

| 統合の必要性               | 推奨方法                  | なぜか                                       |
| -------------------- | --------------------- | ----------------------------------------- |
| ユーザーセッション API コール    | JWT                   | ログイン後に返されたアクセストークンを使用します。                 |
| キーの作成、更新、または取り消す API | JWT                   | API Key 管理エンドポイントは自己管理 API Key 受け入れていません。 |
| サーバー間アカウントや取引コール     | API Key + HMAC シグネチャー | スコープ権限と署名済みバックエンド要求をサポートしています。            |

<h2 id="jwt">
  JWT
</h2>

ログイン後、 API は `accessToken`を返します。プライベートエンドポイントを呼び出す際、以下が含まれます:

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

トークンはURLやログから除外してください。トークンが期限切れになったら、承認されたログインまたはリフレッシュフローで有効なトークンを取得してから、プライベートリクエストを再試行してください。

<h2 id="api-key">
  API Key
</h2>

`X-API-KEY`リクエストヘッダーが存在する場合、サーバーはAPI Key HMAC認証を使用します:

```http
X-API-KEY: YOUR_API_KEY
```

API Key 管理エンドポイントは JWTを使用しなければなりません。 API キーは自分自身を管理できません。

API Key リクエストには、以下に記載されたタイムスタンプと HMAC 署名も必要です。 [リクエスト署名](/ja/developer-api/request-signing).対応する API シークレットはバックエンドのシークレット管理システムにのみ保存します。

<h2 id="api-key-permissions">
  API Key 許可
</h2>

| 価値  | 許可を | 概要                                                                                                      |
| --- | --- | ------------------------------------------------------------------------------------------------------- |
| `1` | 読む  | ユーザー情報、資産、アカウント変更ログ、統計、 listenKey、お気に入りシンボル、および関連するユーザー/アカウントエンドポイント。注文およびポジションエンドポイント、クエリも含めて取引許可が必要です |
| `2` | 貿易  | クエリおよび書き込みの両方を含む順序およびポジションエンドポイント                                                                       |
| `4` | 撤退  | 予約基金許可                                                                                                  |

読み取り権限と取引権限の両方を付与するには、 `permissions=3`をご利用ください。

統合で必要な最小の権限セットを使用してください。マーケットデータサービスは取引権限を受け取るべきではありませんが、注文サービスは注文やポジションのみを照会する場合でも取引権限が必要です。

<h2 id="production-security-checklist">
  本番環境のセキュリティチェックリスト
</h2>

* 開発、ステージング、プロダクション用の別々の API キーを作成すること。
* 統合が安定したアウトバウンドアドレスを持つ IP ホワイトリストを適用します。
* ブラウザ、モバイル、デスクトップのアプリケーションコード内で API 秘密を絶対に公開しないでください。
* 署名要求を生成する前にサーバー時間を同期すること。
* Redact認可ヘッダー、 API キー、署名、アプリケーションログからの秘密情報。
* 露出が疑われた場合、鍵を即時に取り消し、再発行すること。

<h2 id="next-steps">
  今後のステップ
</h2>

#### [API Key 管理](/ja/developer-api/api-key-management)

スコープ付きのキーを作成し、 IP 制限を設定し、キーローテーションを計画します。

#### [リクエスト署名](/ja/developer-api/request-signing)

HMACを構築し、ペイロードSHA256し、プライベートリクエストに署名します。

#### [エラーとトラブルシューティング](/ja/developer-api/error-codes-and-troubleshooting)

拒否された認証情報、タイムスタンプ、署名、許可を診断します。