6MM API 인증: JWT 및 API 키
6MM API 인증: JWT 및 API 키
6MM JWT 접근 토큰과 API 키( API 접근을 지원합니다). 요청을 인터랙티브 사용자 세션에 속하는지 장기 실행 백엔드 통합에 속하는지에 따라 방법을 선택하세요.
인증 방법 선택
JWT
로그인 후 API 가 accessToken반환합니다. 개인 엔드포인트를 호출할 때 다음을 포함하세요:
토큰은 URL 과 로그에 포함되지 않도록 하세요. 토큰이 만료되면, 승인된 로그인 또는 새로고침 흐름을 통해 유효한 토큰을 받아 프라이비시 요청을 재시도하세요.
API Key
X-API-KEY 요청 헤더가 있을 때, 서버는 API Key HMAC 인증을 사용합니다:
API Key 관리 엔드포인트는 JWT. API 키스는 스스로를 관리하지 못한다.
API Key 요청은 또한 다음에 설명된 타임스탬프와 HMAC 서명을 필요로 합니다 요청 서명. 해당 API 비밀은 백엔드 비밀 관리 시스템에만 저장하세요.
API Key 허가
읽기 권한과 거래 권한을 모두 부여하려면 permissions=3를 사용하세요.
통합에서 요구하는 가장 작은 권한 세트를 사용하세요. 시장 데이터 서비스는 거래 허가를 받지 않아야 하지만, 주문 서비스는 주문이나 포지션만 조회할 때도 거래 허가가 필요합니다.
생산 보안 체크리스트
- 개발, 스테이징, 프로덕션을 위한 별도의 API 키를 생성합니다.
- 통합이 안정적인 아웃바운드 주소를 가진 IP 화이트리스트를 적용합니다.
- 브라우저, 모바일, 데스크톱 애플리케이션 코드에서 API 비밀을 절대 노출하지 마십시오.
- 서명된 요청을 생성하기 전에 서버 시간을 동기화합니다.
- 편집 권한 헤더, API 키, 서명, 애플리케이션 로그의 비밀.
- 노출이 의심되면 즉시 키를 취소하고 교체한다.