6MM API Autenticação: Chaves JWT e API

Ver como Markdown

6MM suporta tokens de acesso JWT e API Chaves para acesso privado API . Escolha o método com base se a solicitação pertence a uma sessão interativa de usuário ou a uma integração backend de longa duração.

Escolha um método de autenticação

Necessidade de integraçãoMétodo recomendadoPor quê
Chamadas de API de sessão de usuárioJWTUsa o token de acesso devolvido após o login.
Criar, atualizar ou revogar API ChavesJWTAPI Key endpoints de gerenciamento não aceitam API Key autogestão.
Conta servidor-a-servidor ou chamadas de negociaçãoAPI Key + HMAC assinaturaSuporta permissões com escopo e requisições de backend assinadas.

JWT

Após o login, o API retorna um accessToken. Ao chamar endpoints privados, inclua:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Mantenha o token fora de URLs e logs. Quando um token expirar, obtenha um token válido pelo login aprovado ou pelo fluxo de atualização antes de tentar novamente a solicitação privada.

API Key

Quando o cabeçalho da X-API-KEY solicitação está presente, o servidor usa API Key HMAC autenticação:

1X-API-KEY: YOUR_API_KEY

API Key endpoints de gerenciamento devem usar JWT. API Chaves não conseguem se gerenciar sozinhas.

API Key requisições também exigem o carimbo de data e a assinatura HMAC descritos em Request Signing. Armazene o API segredo correspondente apenas em um sistema de gerenciamento de segredos backend.

API Key Permissões

ValorPermissãoDescrição
1LeiaInformações de usuário, ativos, registros de alterações de conta, estatísticas, listenKey, símbolos favoritos e endpoints relacionados a usuários/contas. Endpoints de pedidos e posições, incluindo consultas, exigem permissão de troca
2ComércioEndpoints de ordem e posição, incluindo operações de consulta e escrita
4RetiradaPermissão para fundo reservado

Para conceder permissões de leitura e troca, use permissions=3.

Use o menor conjunto de permissões exigido pela integração. Um serviço de dados de mercado não deve receber permissões de negociação, enquanto um serviço de ordens precisa da permissão mesmo quando consulta apenas ordens ou posições.

Checklist de segurança de produção

  • Criar chaves de API separadas para desenvolvimento, preparação e produção.
  • Aplicar uma lista branca IP onde a integração tenha endereços de saída estáveis.
  • Nunca expor API segredos no código de navegador, celular ou aplicativo de desktop.
  • Sincronizar o tempo do servidor antes de gerar solicitações assinadas.
  • Redigir cabeçalhos de autorização, API chaves, assinaturas e segredos dos logs de aplicativo.
  • Revogar e substituir uma chave imediatamente quando a exposição for suspeita.

Próximos passos