> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API Autenticação: Chaves JWT e API

> Aprenda como autenticar requisições privadas de 6MM API com tokens de acesso JWT ou chaves API e escolha o método apropriado para cada integração.

6MM suporta tokens de acesso JWT e API Chaves para acesso privado API . Escolha o método com base se a solicitação pertence a uma sessão interativa de usuário ou a uma integração backend de longa duração.

<h2 id="choose-an-authentication-method">
  Escolha um método de autenticação
</h2>

| Necessidade de integração                           | Método recomendado        | Por quê                                                            |
| --------------------------------------------------- | ------------------------- | ------------------------------------------------------------------ |
| Chamadas de API de sessão de usuário                | JWT                       | Usa o token de acesso devolvido após o login.                      |
| Criar, atualizar ou revogar API Chaves              | JWT                       | API Key endpoints de gerenciamento não aceitam API Key autogestão. |
| Conta servidor-a-servidor ou chamadas de negociação | API Key + HMAC assinatura | Suporta permissões com escopo e requisições de backend assinadas.  |

<h2 id="jwt">
  JWT
</h2>

Após o login, o API retorna um `accessToken`. Ao chamar endpoints privados, inclua:

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

Mantenha o token fora de URLs e logs. Quando um token expirar, obtenha um token válido pelo login aprovado ou pelo fluxo de atualização antes de tentar novamente a solicitação privada.

<h2 id="api-key">
  API Key
</h2>

Quando o cabeçalho da `X-API-KEY` solicitação está presente, o servidor usa API Key HMAC autenticação:

```http
X-API-KEY: YOUR_API_KEY
```

API Key endpoints de gerenciamento devem usar JWT. API Chaves não conseguem se gerenciar sozinhas.

API Key requisições também exigem o carimbo de data e a assinatura HMAC descritos em [Request Signing](/pt-BR/developer-api/request-signing). Armazene o API segredo correspondente apenas em um sistema de gerenciamento de segredos backend.

<h2 id="api-key-permissions">
  API Key Permissões
</h2>

| Valor | Permissão | Descrição                                                                                                                                                                                                                                 |
| ----- | --------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `1`   | Leia      | Informações de usuário, ativos, registros de alterações de conta, estatísticas, listenKey, símbolos favoritos e endpoints relacionados a usuários/contas. Endpoints de pedidos e posições, incluindo consultas, exigem permissão de troca |
| `2`   | Comércio  | Endpoints de ordem e posição, incluindo operações de consulta e escrita                                                                                                                                                                   |
| `4`   | Retirada  | Permissão para fundo reservado                                                                                                                                                                                                            |

Para conceder permissões de leitura e troca, use `permissions=3`.

Use o menor conjunto de permissões exigido pela integração. Um serviço de dados de mercado não deve receber permissões de negociação, enquanto um serviço de ordens precisa da permissão mesmo quando consulta apenas ordens ou posições.

<h2 id="production-security-checklist">
  Checklist de segurança de produção
</h2>

* Criar chaves de API separadas para desenvolvimento, preparação e produção.
* Aplicar uma lista branca IP onde a integração tenha endereços de saída estáveis.
* Nunca expor API segredos no código de navegador, celular ou aplicativo de desktop.
* Sincronizar o tempo do servidor antes de gerar solicitações assinadas.
* Redigir cabeçalhos de autorização, API chaves, assinaturas e segredos dos logs de aplicativo.
* Revogar e substituir uma chave imediatamente quando a exposição for suspeita.

<h2 id="next-steps">
  Próximos passos
</h2>

#### [API Key Gestão](/pt-BR/developer-api/api-key-management)

Crie chaves com escopo, configure restrições IP e planeje a rotação de chaves.

#### [Assinatura de Solicitação](/pt-BR/developer-api/request-signing)

Construa o HMAC-SHA256 carga útil e assine solicitações privadas.

#### [Erros e Solução de Problemas](/pt-BR/developer-api/error-codes-and-troubleshooting)

Diagnostice credenciais rejeitadas, carimbos de data, assinaturas e permissões.