プラットフォームセキュリティアーキテクチャ

6MM取引インフラ、API、SDK、ウェブフック、パートナー連携で使用されているセキュリティ層を理解しましょう。

Markdownとして表示

6MM セキュリティ文書はパートナーの生産準備状態に焦点を当てています。目標は、取引インフラを安定させつつ責任範囲を明確にすることです。

セキュリティ層

焦点
インフラネットワーク隔離、暗号化されたサービス通信、監視、フェイルオーバー。
取引システム決定論的マッチング、マージンチェック、リスク管理、悪用防止。
統合セキュリティAPI キー、 HMAC 署名、ウェブフック署名、リプレイ保護、バックエンド専用の秘密情報などです。
パートナー事業ユーザーセッションの検証、資産管理、カスタマーサポート、ローカルコンプライアンス管理。

パートナーの責任

  • ブラウザやモバイルアプリ API 秘密やキーのサインアウトを保持すること。
  • 取引エントリー認証を発行する前にパートナーユーザーセッションの検証を行うこと。
  • ウェブフックの冪等性および終端状態チェックを実装する。
  • アカウント、注文、転送、ウェブフックフローのための運用ログの維持。

統合信頼境界

境界必要な制御
ブラウザやアプリからパートナーへのバックエンド取引資格を発行する前にパートナーセッションの検証を必ず行ってください。
パートナーバックエンドから 6MM APIスコープ認証、リクエスト署名、時間同期、保護された秘密ストレージを活用しましょう。
6MM webhook to partner endpoint署名を生のリクエストボディと照合し、古いメッセージや無効なメッセージを拒否し、再試行の重複を解除します。
取引州からパートナーへの記録耐久識別子とターミナル状態チェックを用いて注文、ポジション、残高、送金を照合します。

生産検証

  • テストの期限切れ、取り消し、誤ったスコープ認証情報。
  • 変更されたウェブフックボディ、重複コールバック、遅延コールバック、エンドポイントタイムアウトのテスト。
  • ログの隠蔽秘密、アクセストークン、機密要求ペイロードを確認する。
  • 繰り返しのシグネチャ故障、異常な順序活動、照合の相違、接続の不安定性に対するアラート。
  • 認証情報の露出、ウェブフックの失敗、取引インシデントに関する所有者と応答経路を文書化する。