Architektura bezpieczeństwa platformy

Zrozum warstwy bezpieczeństwa stosowane w 6MM infrastrukturze handlowej, API, SDK, webhookach i integracjach partnerów.

Zobacz jako Markdown

6MM dokumentacja bezpieczeństwa koncentruje się na gotowości partnerów do produkcji. Celem jest utrzymanie stabilnej infrastruktury handlowej przy jednoczesnym jasnym określeniu granic odpowiedzialności.

Warstwy bezpieczeństwa

WarstwaSkupienie
InfrastrukturaIzolacja sieci, szyfrowana komunikacja usług, monitorowanie i przełączanie awaryjne.
Systemy handloweDeterministyczne dopasowywanie, kontrole marginesów, kontrola ryzyka i zapobieganie nadużyciom.
Bezpieczeństwo integracjiAPI klucze, podpisy HMAC , podpisy webhooków, ochronę przed powtórkami oraz sekrety tylko w backendzie.
Operacje partnerskieWeryfikacja sesji użytkownika, przechowywanie zasobów, obsługa klienta oraz lokalne regulacje zgodności.

Obowiązki partnerów

  • Zachowanie API sekretów i kluczy logowania w przeglądarkach i aplikacjach mobilnych.
  • Weryfikacja sesji partnera przed wydaniem danych uwierzytelniających do transakcji.
  • Implementacja idempotencji webhooków i kontroli stanu terminala.
  • Prowadzenie dzienników operacyjnych dla przepływów kont, zamówień, transferów i webhooków.

Granice zaufania integracyjnego

GranicaWymagana kontrola
Przeglądarka lub aplikacja na zaplecze partnerskieZweryfikować sesję partnerską przed wydaniem jakichkolwiek uprawnień handlowych.
Partner backend do 6MM APIUżywaj poświadczeń o ograniczonym zakresie, podpisywania żądań, synchronizacji czasu oraz chronionego przechowywania sekretów.
6MM webhook to partner endpointWeryfikuj podpis względem surowego ciała żądania, odrzucaj przestarzałe lub nieprawidłowe wiadomości oraz deduplikuj próby.
Rekordy handlu stanem z partneremUzgadniaj zamówienia, pozycje, salda i transfery za pomocą trwałych identyfikatorów oraz kontroli stanu końcowego.

Weryfikacja produkcji

  • Test wygasł, cofnięty i błędnie skierowany do poświadczeń.
  • Testować zmienione ciała webhooków, duplikaty powrotów, opóźnione odwołania oraz limity czasu końcowe.
  • Potwierdź, że logi redagują sekrety, tokeny dostępu i wrażliwe ładunki żądań.
  • Alert o powtarzających się awariach sygnatur, nieprawidłowej aktywności porządkowej, różnicach w uzgadnianiu oraz niestabilności połączeń.
  • Dokumentowanie właściciela i ścieżki reakcji na ujawnienie poświadczeń, awarię webhooka oraz incydenty handlowe.