> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# プラットフォームセキュリティアーキテクチャ

6MM セキュリティ文書はパートナーの生産準備状態に焦点を当てています。目標は、取引インフラを安定させつつ責任範囲を明確にすることです。

<h2 id="security-layers">
  セキュリティ層
</h2>

| 層        | 焦点                                                 |
| -------- | -------------------------------------------------- |
| インフラ     | ネットワーク隔離、暗号化されたサービス通信、監視、フェイルオーバー。                 |
| 取引システム   | 決定論的マッチング、マージンチェック、リスク管理、悪用防止。                     |
| 統合セキュリティ | API キー、 HMAC 署名、ウェブフック署名、リプレイ保護、バックエンド専用の秘密情報などです。 |
| パートナー事業  | ユーザーセッションの検証、資産管理、カスタマーサポート、ローカルコンプライアンス管理。        |

<h2 id="partner-responsibilities">
  パートナーの責任
</h2>

* ブラウザやモバイルアプリ API 秘密やキーのサインアウトを保持すること。
* 取引エントリー認証を発行する前にパートナーユーザーセッションの検証を行うこと。
* ウェブフックの冪等性および終端状態チェックを実装する。
* アカウント、注文、転送、ウェブフックフローのための運用ログの維持。

<h2 id="integration-trust-boundaries">
  統合信頼境界
</h2>

| 境界                              | 必要な制御                                                |
| ------------------------------- | ---------------------------------------------------- |
| ブラウザやアプリからパートナーへのバックエンド         | 取引資格を発行する前にパートナーセッションの検証を必ず行ってください。                  |
| パートナーバックエンドから 6MM API           | スコープ認証、リクエスト署名、時間同期、保護された秘密ストレージを活用しましょう。            |
| 6MM webhook to partner endpoint | 署名を生のリクエストボディと照合し、古いメッセージや無効なメッセージを拒否し、再試行の重複を解除します。 |
| 取引州からパートナーへの記録                  | 耐久識別子とターミナル状態チェックを用いて注文、ポジション、残高、送金を照合します。           |

<h2 id="production-verification">
  生産検証
</h2>

* テストの期限切れ、取り消し、誤ったスコープ認証情報。
* 変更されたウェブフックボディ、重複コールバック、遅延コールバック、エンドポイントタイムアウトのテスト。
* ログの隠蔽秘密、アクセストークン、機密要求ペイロードを確認する。
* 繰り返しのシグネチャ故障、異常な順序活動、照合の相違、接続の不安定性に対するアラート。
* 認証情報の露出、ウェブフックの失敗、取引インシデントに関する所有者と応答経路を文書化する。

<h2 id="related-security-guides">
  関連するセキュリティガイド
</h2>

* [秘密と署名](/ja/sdk/security/secrets-signing)
* [ウェブフックと冪等性](/ja/sdk/security/webhooks-idempotency)
* [インシデント対応](/ja/security-compliance/incident-response)
* [パートナー責任マトリックス](/ja/security-compliance/partner-responsibilities)