> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# パートナー統合セキュリティアーキテクチャ

このページでは、パートナーがどのように安全な 6MM 統合を設計すべきかに焦点を当てています。取引プラットフォーム全体で使用されるより広範なセキュリティ層については、こちらをご覧ください [プラットフォームセキュリティアーキテクチャ](/ja/security-compliance/security-architecture).

セキュリティアーキテクチャは本番統合開始前に合意されるべきです。パートナーシステムがどのようにユーザーの検証、トークンの発行、シークレットの保存、イベントの受信、運用の監視、インシデントへの対応かに影響を与えます。

<h2 id="recommended-trust-boundary">
  推奨信託境界線
</h2>

| 構成要素          | 含まれる可能性                             | 含めてはならない                      |
| ------------- | ----------------------------------- | ----------------------------- |
| パートナーフロントエンド  | 公開設定、短命のエントリ結果、非機密UI状態              | パートナー API 秘密、署名鍵、特権バックエンド認証情報 |
| パートナーバックエンド   | ユーザーマッピング、保護された認証情報、署名ロジック、ウェブフック処理 | クライアントの応答や公開ログを通じて露呈された秘密     |
| 6MM 統合エンドポイント | 承認された署名リクエスト、トークン、ウェブフックの配信         | 未検証のパートナー側ユーザーの前提             |

パートナーのフロントエンドは特権操作のためにパートナーのバックエンドを呼び出すべきです。バックエンドはパートナーユーザーを検証し、承認されたAPI やSDK を通じて6MMを呼び出し、フロントエンドが必要とする短期間の結果のみを返します。

<h2 id="security-layers">
  セキュリティ層
</h2>

| 層        | 必須の重点                            |
| -------- | -------------------------------- |
| API 資格   | バックエンド専用ストレージ、ローテーションプラン、アクセス制御。 |
| リクエスト署名  | タイムスタンプ、シグネチャ、リプレイ保護の対応が一貫しています。 |
| 埋め込みトークン | 発行期間が短期間で、適格性チェック、そして明確な無効化行動。   |
| ウェブフック   | 署名検証、冪等、再試行、イベント監査ログ。            |
| 運用       | アクセス役割、インシデントのエスカレーション、監視、証拠の保持。 |

<h2 id="production-control-plan">
  生産管理計画
</h2>

| 管理区域      | 最低限の実装証拠                                    |
| --------- | ------------------------------------------- |
| 認証情報保存    | シークレットマネージャーの位置情報、アクセス所有者、環境分離、ローテーションプロセス。 |
| ユーザー入力    | セッション検証、適格性チェック、短命トークンフロー、障害処理。             |
| 署名済みリクエスト | 正しい環境、同期された時間、リクエストログ、シグネチャエラーアラート。         |
| 資産運用      | ユニークなビジネスID、タイムアウト照合、ステータスクエリ、オペレーターレビューパス。 |
| ウェブフック    | 生体署名の検証、再生制御、冪等性保存、再試行安全な処理。                |
| モニタリング    | 認証失敗、異常な再トライ、ウェブフックの遅延、運用エラーのアラート。          |
| インシデント対応  | 名前のある所有者、エスカレーションチャネル、証拠保持、資格取り消し手続き。       |

<h2 id="launch-review">
  打ち上げレビュー
</h2>

制作前:

1. ユーザー、トークン、リクエスト、アセット、ウェブフックのデータフローを描画します。
2. すべての認証情報が作成、保存、使用、ログ、ローテーション、取り消される場所をマークする。
3. 期限切れトークン、無効署名、タイムアウト、重複ウェブフック、再接続動作のテスト。
4. サポートチームがリクエストや事業識別子からオペレーションを特定できることを確認しましょう。
5. 完成 [生産開始チェックリスト](/ja/solutions/production-launch-checklist).

<h2 id="recommended-docs">
  おすすめ医師
</h2>

#### [秘密と署名](/ja/sdk/security/secrets-signing)

Agent SDK 認証情報と署名済みのリクエストを保護しましょう。

#### [リクエスト署名](/ja/developer-api/request-signing)

直接開発者 API リクエスト署名を実装しましょう。

#### [ウェブフックと冪等性](/ja/sdk/security/webhooks-idempotency)

イベントを安全に処理しましょう。