6MM API Uwierzytelnianie: klucze JWT i API

Zobacz jako Markdown

6MM obsługuje JWT tokeny dostępu oraz klucze API dla prywatnego dostępu API . Wybierz metodę w zależności od tego, czy żądanie należy do interaktywnej sesji użytkownika, czy do długotrwałej integracji backendowej.

Wybierz metodę uwierzytelniania

Potrzeba integracjiZalecana metodaDlaczego
Wywołania API sesji użytkownikaJWTUżywa tokena dostępu zwracanego po zalogowaniu.
Utworz, zaktualizuj lub cofnij API KeysJWTAPI Key endpointów zarządzania nie akceptują API Key samozarządzania.
Konto serwer-serwer lub połączenia handloweAPI Key + HMAC podpisObsługuje uprawnienia ograniczone i podpisane żądania backendowe.

JWT

Po zalogowaniu API zwraca accessToken. Podczas wywoływania prywatnych punktów końcowych uwzględnij:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Trzymaj token z dala od adresów URL i logów. Gdy token wygaśnie, uzyskaj ważny token przez zatwierdzony proces logowania lub odświeżania przed ponowną próbą prywatnego żądania.

API Key

Gdy nagłówek X-API-KEY request jest obecny, serwer korzysta API Key HMAC uwierzytelniania:

1X-API-KEY: YOUR_API_KEY

API Key endpointy zarządzania muszą korzystać z JWT. API Klucze nie potrafią sobie radzić.

API Key żądania wymagają również znacznika czasu i podpisu HMAC opisanego w Request Signing. Przechowuj odpowiadające API sekrety tylko w systemie zarządzania tajemnicami na zapleczu.

API Key Uprawnienia

WartośćPozwolenieOpis
1PrzeczytajInformacje o użytkowniku, zasoby, logi zmian kont, statystyki, listenKey, ulubione symbole oraz powiązane endpointy użytkowników/kont. Punkty końcowe dotyczące zleceń i pozycji, w tym zapytania, wymagają zgody na handel
2HandelKońcowe porządki i pozycje, obejmujące zarówno operacje zapytań, jak i zapisu
4Wycofanie sięPozwolenie na fundusz rezerwowy

Aby przyznać zarówno uprawnienia do odczytu, jak i handlu, użyj permissions=3.

Używaj najmniejszego zestawu uprawnień, którego wymaga integracja. Usługa danych rynkowych nie powinna otrzymywać zezwoleń na handel, podczas gdy usługa zleceń potrzebuje tego zezwolenia nawet wtedy, gdy zapytuje tylko zlecenia lub pozycje.

Lista kontrolna bezpieczeństwa produkcji

  • Tworzenie oddzielnych API Kluczy do rozwoju, inscenizacji i produkcji.
  • Zastosowanie IP whitelist, gdzie integracja ma stabilne adresy wychodzące.
  • Nigdy nie ujawniaj API sekretów w kodzie aplikacji przeglądarkowej, mobilnej lub desktopowej.
  • Synchronizacja czasu serwera przed wygenerowaniem podpisanych żądań.
  • Redakcja nagłówków autoryzacji, API klucze, podpisy i sekrety z logów aplikacji.
  • Natychmiastowe cofnięcie i ponowne odwołanie klucza, gdy podejrzewa się narażenie.

Kolejne kroki