6MM API 인증: JWT 및 API 키

Markdown으로 보기

6MM JWT 접근 토큰과 API 키( API 접근을 지원합니다). 요청을 인터랙티브 사용자 세션에 속하는지 장기 실행 백엔드 통합에 속하는지에 따라 방법을 선택하세요.

인증 방법 선택

통합 필요성권장 방법
사용자 세션 API 호출JWT로그인 후 반환되는 액세스 토큰을 사용합니다.
키의 생성, 업데이트 또는 취소 APIJWTAPI Key 관리 엔드포인트는 API Key 자가 관리를 허용하지 않습니다.
서버 간 계정 또는 거래 통화API Key + HMAC 서명범위가 부여된 권한과 서명된 백엔드 요청을 지원합니다.

JWT

로그인 후 API 가 accessToken반환합니다. 개인 엔드포인트를 호출할 때 다음을 포함하세요:

1Authorization: Bearer YOUR_ACCESS_TOKEN

토큰은 URL 과 로그에 포함되지 않도록 하세요. 토큰이 만료되면, 승인된 로그인 또는 새로고침 흐름을 통해 유효한 토큰을 받아 프라이비시 요청을 재시도하세요.

API Key

X-API-KEY 요청 헤더가 있을 때, 서버는 API Key HMAC 인증을 사용합니다:

1X-API-KEY: YOUR_API_KEY

API Key 관리 엔드포인트는 JWT. API 키스는 스스로를 관리하지 못한다.

API Key 요청은 또한 다음에 설명된 타임스탬프와 HMAC 서명을 필요로 합니다 요청 서명. 해당 API 비밀은 백엔드 비밀 관리 시스템에만 저장하세요.

API Key 허가

가치허가설명
1읽기사용자 정보, 자산, 계정 변경 로그, 통계, listenKey, 즐겨찾기 기호, 그리고 관련된 사용자/계정 엔드포인트가 포함됩니다. 주문 및 포지션 엔드포인트, 쿼리 포함은 거래 허가가 필요합니다
2무역질서 및 쓰기 연산을 포함한 순서 및 위치 종점
4철수예약 기금 허가

읽기 권한과 거래 권한을 모두 부여하려면 permissions=3를 사용하세요.

통합에서 요구하는 가장 작은 권한 세트를 사용하세요. 시장 데이터 서비스는 거래 허가를 받지 않아야 하지만, 주문 서비스는 주문이나 포지션만 조회할 때도 거래 허가가 필요합니다.

생산 보안 체크리스트

  • 개발, 스테이징, 프로덕션을 위한 별도의 API 키를 생성합니다.
  • 통합이 안정적인 아웃바운드 주소를 가진 IP 화이트리스트를 적용합니다.
  • 브라우저, 모바일, 데스크톱 애플리케이션 코드에서 API 비밀을 절대 노출하지 마십시오.
  • 서명된 요청을 생성하기 전에 서버 시간을 동기화합니다.
  • 편집 권한 헤더, API 키, 서명, 애플리케이션 로그의 비밀.
  • 노출이 의심되면 즉시 키를 취소하고 교체한다.

다음 단계