6MM API Uwierzytelnianie: klucze JWT i API
6MM API Uwierzytelnianie: klucze JWT i API
6MM obsługuje JWT tokeny dostępu oraz klucze API dla prywatnego dostępu API . Wybierz metodę w zależności od tego, czy żądanie należy do interaktywnej sesji użytkownika, czy do długotrwałej integracji backendowej.
Wybierz metodę uwierzytelniania
JWT
Po zalogowaniu API zwraca accessToken. Podczas wywoływania prywatnych punktów końcowych uwzględnij:
Trzymaj token z dala od adresów URL i logów. Gdy token wygaśnie, uzyskaj ważny token przez zatwierdzony proces logowania lub odświeżania przed ponowną próbą prywatnego żądania.
API Key
Gdy nagłówek X-API-KEY request jest obecny, serwer korzysta API Key HMAC uwierzytelniania:
API Key endpointy zarządzania muszą korzystać z JWT. API Klucze nie potrafią sobie radzić.
API Key żądania wymagają również znacznika czasu i podpisu HMAC opisanego w Request Signing. Przechowuj odpowiadające API sekrety tylko w systemie zarządzania tajemnicami na zapleczu.
API Key Uprawnienia
Aby przyznać zarówno uprawnienia do odczytu, jak i handlu, użyj permissions=3.
Używaj najmniejszego zestawu uprawnień, którego wymaga integracja. Usługa danych rynkowych nie powinna otrzymywać zezwoleń na handel, podczas gdy usługa zleceń potrzebuje tego zezwolenia nawet wtedy, gdy zapytuje tylko zlecenia lub pozycje.
Lista kontrolna bezpieczeństwa produkcji
- Tworzenie oddzielnych API Kluczy do rozwoju, inscenizacji i produkcji.
- Zastosowanie IP whitelist, gdzie integracja ma stabilne adresy wychodzące.
- Nigdy nie ujawniaj API sekretów w kodzie aplikacji przeglądarkowej, mobilnej lub desktopowej.
- Synchronizacja czasu serwera przed wygenerowaniem podpisanych żądań.
- Redakcja nagłówków autoryzacji, API klucze, podpisy i sekrety z logów aplikacji.
- Natychmiastowe cofnięcie i ponowne odwołanie klucza, gdy podejrzewa się narażenie.