> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK 秘密と HMAC 署名

リクエストAgent SDK パートナーAPI 秘密で認証されます。その秘密は信頼できるバックエンドサービス内に保管し、可能な限りSDK が署名フィールドを生成できるようにします。

> **2つの署名プロトコル**
>
> Agent SDK 署名はソートされたリクエストフィールド、秒単位のタイムスタンプ、そしてノンスを使用します。ダイレクト開発者 API リクエストは、以下で説明されている別のプロセスを用います。 [リクエスト署名](/ja/developer-api/request-signing).一方のペイロードフォーマットをもう一方に使い回さないでください。

<h2 id="signing-rule">
  署名ルール
</h2>

Agent SDK リクエストについて:

1. `sign` 場を除外する。
2. 空の値を使ったフィールドを省略する。
3. 残りのフィールド名を ASCII 順に並べ替えます。
4. 畑に加わる`k=v&k2=v2`
5. HMAC-SHA256 十六進署名を `apiSecret`で計算します。

SDK は送信する同じデータからこの値を構築すべきです。署名生成後に署名付きフィールドを変更すると、検証が失敗します。

<h2 id="sdk-managed-fields">
  SDK-管理フィールド
</h2>

| フィールド     | 出典          | 概要                          |
| --------- | ----------- | --------------------------- |
| agentCode | SDK 設定      | パートナーエージェントコード。             |
| タイムスタンプ   | 現在のサーバー時間   | Unixのタイムスタンプは数秒で表示されます。     |
| ノース       | 安全なランダムな値   | リプレイ保護ランダム文字列。              |
| 標識        | HMAC-SHA256 | 署名をお願いします。                  |
| 通貨        | デフォルト通貨     | 通貨を省略する際 API 送金や口座の際に使われます。 |

<h2 id="secret-storage">
  秘密の保管
</h2>

* バックエンドのシークレットマネージャまたは保護されたランタイム構成から `apiSecret` をロードする。
* 秘密をフロントエンドバンドル、モバイルアプリ、デスクトップクライアント、スクリーンショット、サポートチケットに絶対に置かないでください。
* 開発、ステージング、制作の資格を分けて管理すること。
* それを必要とするサービスやオペレーターへのアクセスを制限すること。
* ログからの要求署名、認可値、秘密情報の編集。
* 露出が疑われた場合、資格情報を取り消し、再発行する。

<h2 id="clock-and-replay-protection">
  時計と再生保護
</h2>

SDK にはリプレイリスクを減らすための`timestamp`と`nonce`が含まれています。バックエンドのクロックは同期させ、手動で構築したnonceの再利用は避けてください。シグネチャ検証が失敗した場合は、設定されたシークレット、サーバー時間、シリアライズ済みフィールド、環境を確認してから再挑戦してください。

<h2 id="integration-checklist">
  統合チェックリスト
</h2>

| チェック        | 予想結果                                      |
| ----------- | ----------------------------------------- |
| 秘密の場所       | バックエンド専用の秘密ストレージ。                         |
| 環境          | ベース URL と資格は同じ環境に属しています。                  |
| フィールドハンドリング | SDK は `timestamp`、 `nonce`、 `sign`を生成します。 |
| 伐採          | 事業者IDは認証情報が黒塗りされている間、引き続き表示されます。          |
| 回転          | 資格取得者および交換手続きは文書化されています。                  |

<h2 id="related-security-docs">
  関連するセキュリティドキュメント
</h2>

#### [Agent SDK 概要](/ja/sdk/agent-sdk/overview)

推奨されるバックエンド統合フローを確認してください。

#### [ウェブフックと冪等性](/ja/sdk/security/webhooks-idempotency)

コールバック署名を確認し、重複処理を防ぎましょう。

#### [SDK トラブルシューティング](/ja/sdk/security/troubleshooting)

シグネチャ、クロック、環境を診断し、問題をリクエストしてください。