6MM API Autenticação: Chaves JWT e API
6MM API Autenticação: Chaves JWT e API
6MM suporta tokens de acesso JWT e API Chaves para acesso privado API . Escolha o método com base se a solicitação pertence a uma sessão interativa de usuário ou a uma integração backend de longa duração.
Escolha um método de autenticação
JWT
Após o login, o API retorna um accessToken. Ao chamar endpoints privados, inclua:
Mantenha o token fora de URLs e logs. Quando um token expirar, obtenha um token válido pelo login aprovado ou pelo fluxo de atualização antes de tentar novamente a solicitação privada.
API Key
Quando o cabeçalho da X-API-KEY solicitação está presente, o servidor usa API Key HMAC autenticação:
API Key endpoints de gerenciamento devem usar JWT. API Chaves não conseguem se gerenciar sozinhas.
API Key requisições também exigem o carimbo de data e a assinatura HMAC descritos em Request Signing. Armazene o API segredo correspondente apenas em um sistema de gerenciamento de segredos backend.
API Key Permissões
Para conceder permissões de leitura e troca, use permissions=3.
Use o menor conjunto de permissões exigido pela integração. Um serviço de dados de mercado não deve receber permissões de negociação, enquanto um serviço de ordens precisa da permissão mesmo quando consulta apenas ordens ou posições.
Checklist de segurança de produção
- Criar chaves de API separadas para desenvolvimento, preparação e produção.
- Aplicar uma lista branca IP onde a integração tenha endereços de saída estáveis.
- Nunca expor API segredos no código de navegador, celular ou aplicativo de desktop.
- Sincronizar o tempo do servidor antes de gerar solicitações assinadas.
- Redigir cabeçalhos de autorização, API chaves, assinaturas e segredos dos logs de aplicativo.
- Revogar e substituir uma chave imediatamente quando a exposição for suspeita.