Arquitetura de Segurança de Plataforma

Entenda as camadas de segurança usadas em 6MM infraestrutura de negociação, API, SDK, webhooks e integrações com parceiros.

Ver como Markdown

6MM documentação de segurança foca na prontidão para produção dos parceiros. O objetivo é manter a infraestrutura de comércio estável, mantendo os limites de responsabilidade claros.

Camadas de segurança

CamadaFoco
InfraestruturaIsolamento de rede, comunicação de serviço criptografada, monitoramento e failover.
Sistemas de negociaçãoCorrespondência determinística, verificações de margem, controles de risco e prevenção de abusos.
Segurança de integraçãoAPI chaves, HMAC assinaturas, assinaturas de webhooks, proteção contra replay e segredos exclusivos para backend.
Operações parceirasValidação de sessão de usuário, custódia de ativos, suporte ao cliente e controles locais de conformidade.

Responsabilidades dos parceiros

  • Manter API segredos e chaves de assinatura fora dos navegadores e aplicativos móveis.
  • Validar as sessões dos usuários parceiros antes de emitir credenciais de entrada de negociação.
  • Implementar verificações de idempotência e estado terminal do webhook.
  • Manter registros operacionais para fluxos de conta, pedido, transferência e webhook.

Limites de confiança de integração

LimiteControle necessário
Navegador ou app para backend parceiroValide a sessão do parceiro antes de emitir qualquer credencial de negociação.
Backend parceiro para 6MM APIUse credenciais com escopo, assinatura de requisições, sincronização de tempo e armazenamento secreto protegido.
6MM webhook para endpoint parceiroVerifique a assinatura contra o corpo bruto da solicitação, rejeite mensagens obsoletas ou inválidas e desduplique as tentativas.
Registros de troca de estado para parceiroReconcilie ordens, posições, saldos e transferências usando identificadores duráveis e verificações de estado terminal.

Verificação de produção

  • Credenciais expiradas, revogadas e com escopo incorreto do teste.
  • Testar corpos alterados de webhooks, callbacks duplicados, callbacks atrasados e timeouts de endpoint.
  • Confirmar que os logs ocultam segredos, tokens de acesso e cargas úteis sensíveis de solicitação.
  • Alerta sobre falhas repetidas de assinatura, atividade anormal na orden, diferenças de reconciliação e instabilidade na conexão.
  • Documentar o proprietário e o caminho de resposta para exposição de credencial, falhas de webhook e incidentes de comércio.