> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK Sekrety i podpisywanie HMAC

Agent SDK żądania są uwierzytelniane przez partnera API tajne. Zachowaj tę tajemnicę w zaufanej usłudze backendowej i pozwól SDK generować pola podpisu, kiedy tylko to możliwe.

> **Dwa protokoły podpisowe**
>
> Agent SDK podpisywanie wykorzystuje posortowane pola żądań, znacznik czasu oparty na sekundach oraz nonce. Bezpośrednie żądania API dewelopera korzystają z osobnego procesu opisanego w [Request Signing](/pl/developer-api/request-signing). Nie używaj jednego formatu payloadu dla drugiego.

<h2 id="signing-rule">
  Zasada podpisywania
</h2>

Na Agent SDK prośby:

1. Wyklucz pole `sign` .
2. Pomijam pola o wartościach pustych.
3. Uporządkuj pozostałe nazwy pól w ASCII kolejności.
4. Połącz pola jako `k=v&k2=v2`.
5. Oblicz podpis HMAC-SHA256 szesnastkowy z `apiSecret`.

SDK powinien zbudować tę wartość na podstawie tych samych danych, które wysyła. Zmiana podpisanego pola po wygenerowaniu podpisu powoduje niepowodzenie weryfikacji.

<h2 id="sdk-managed-fields">
  SDK-zarządzane pola
</h2>

| Pole           | Źródło                        | Opis                                                       |
| -------------- | ----------------------------- | ---------------------------------------------------------- |
| agentCode      | SDK konfiguracja              | Kod agenta partnera.                                       |
| Znacznik czasu | Aktualny czas trwania serwera | Znacznik czasu Unixa w sekundy.                            |
| Nonce          | Bezpieczna wartość losowa     | Losowy ciąg przed ochroną przed odtwarzaniem.              |
| Znak           | HMAC-SHA256                   | Proszę o podpis.                                           |
| Waluta         | Domyślna waluta               | Używa się go przy przelewach/kontach API pomijania waluty. |

<h2 id="secret-storage">
  Tajne przechowywanie
</h2>

* Ładowanie `apiSecret` z backendowego menedżera tajemnic lub chronionej konfiguracji wykonawczej.
* Nigdy nie umieszczaj sekretu w pakietach frontendowych, aplikacjach mobilnych, klientach desktopowych, zrzutach ekranu ani zgłoszeniach wsparcia.
* Utrzymywanie danych uwierzytelniających do rozwoju, etapowania i produkcji oddzielnie.
* Ograniczenie dostępu do usług i operatorów, którzy tego wymagają.
* Redact żądania podpisów, wartości autoryzacji i sekretów z logów.
* Cofnięcie i wymiana uprawnień, gdy podejrzewa się narażenie.

<h2 id="clock-and-replay-protection">
  Ochrona przed zegarem i powtórkami
</h2>

SDK zawiera `timestamp` i `nonce`, aby zmniejszyć ryzyko powtórek. Utrzymuj synchronizację zegarów backendu i nie używaj ponownie ręcznie skonstruowanego nonce. Jeśli weryfikacja sygnatury się nie powiedzie, potwierdź skonfigurowany sekret, czas serwera, pola serializowane i środowisko przed ponowną próbą.

<h2 id="integration-checklist">
  Lista kontrolna integracji
</h2>

| Sprawdzone            | Oczekiwany wynik                                                                     |
| --------------------- | ------------------------------------------------------------------------------------ |
| Tajna lokalizacja     | Tajna pamięć tylko w backendzie.                                                     |
| Środowisko            | Podstawy URL i kwalifikacje należą do tego samego środowiska.                        |
| Prowadzenie w terenie | SDK generuje `timestamp`, `nonce`i `sign`.                                           |
| Wycinkowanie          | Identyfikatory firmowe pozostają widoczne, podczas gdy poświadczenia są cenzurowane. |
| Rotacja               | Proces posiadania uprawnień i wymiany są dokumentowane.                              |

<h2 id="related-security-docs">
  Powiązane dokumenty dotyczące bezpieczeństwa
</h2>

#### [Agent SDK Przegląd](/pl/sdk/agent-sdk/overview)

Przejrzyj zalecany przepływ integracji backendu.

#### [Webhooki i Idempotencja](/pl/sdk/security/webhooks-idempotency)

Weryfikuj sygnatury callback i zapobiegaj duplikatowi przetwarzania.

#### [SDK Rozwiązywanie problemów](/pl/sdk/security/troubleshooting)

Zdiagnozuj sygnatury, zegar, środowisko i problemy z żądaniami.