> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Arquitetura de Segurança de Plataforma

6MM documentação de segurança foca na prontidão para produção dos parceiros. O objetivo é manter a infraestrutura de comércio estável, mantendo os limites de responsabilidade claros.

<h2 id="security-layers">
  Camadas de segurança
</h2>

| Camada                  | Foco                                                                                                              |
| ----------------------- | ----------------------------------------------------------------------------------------------------------------- |
| Infraestrutura          | Isolamento de rede, comunicação de serviço criptografada, monitoramento e failover.                               |
| Sistemas de negociação  | Correspondência determinística, verificações de margem, controles de risco e prevenção de abusos.                 |
| Segurança de integração | API chaves, HMAC assinaturas, assinaturas de webhooks, proteção contra replay e segredos exclusivos para backend. |
| Operações parceiras     | Validação de sessão de usuário, custódia de ativos, suporte ao cliente e controles locais de conformidade.        |

<h2 id="partner-responsibilities">
  Responsabilidades dos parceiros
</h2>

* Manter API segredos e chaves de assinatura fora dos navegadores e aplicativos móveis.
* Validar as sessões dos usuários parceiros antes de emitir credenciais de entrada de negociação.
* Implementar verificações de idempotência e estado terminal do webhook.
* Manter registros operacionais para fluxos de conta, pedido, transferência e webhook.

<h2 id="integration-trust-boundaries">
  Limites de confiança de integração
</h2>

| Limite                                     | Controle necessário                                                                                                               |
| ------------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------- |
| Navegador ou app para backend parceiro     | Valide a sessão do parceiro antes de emitir qualquer credencial de negociação.                                                    |
| Backend parceiro para 6MM API              | Use credenciais com escopo, assinatura de requisições, sincronização de tempo e armazenamento secreto protegido.                  |
| 6MM webhook para endpoint parceiro         | Verifique a assinatura contra o corpo bruto da solicitação, rejeite mensagens obsoletas ou inválidas e desduplique as tentativas. |
| Registros de troca de estado para parceiro | Reconcilie ordens, posições, saldos e transferências usando identificadores duráveis e verificações de estado terminal.           |

<h2 id="production-verification">
  Verificação de produção
</h2>

* Credenciais expiradas, revogadas e com escopo incorreto do teste.
* Testar corpos alterados de webhooks, callbacks duplicados, callbacks atrasados e timeouts de endpoint.
* Confirmar que os logs ocultam segredos, tokens de acesso e cargas úteis sensíveis de solicitação.
* Alerta sobre falhas repetidas de assinatura, atividade anormal na orden, diferenças de reconciliação e instabilidade na conexão.
* Documentar o proprietário e o caminho de resposta para exposição de credencial, falhas de webhook e incidentes de comércio.

<h2 id="related-security-guides">
  Guias de segurança relacionados
</h2>

* [Segredos e Assinatura](/pt-BR/sdk/security/secrets-signing)
* [Ganchos de Tela & Idempotência](/pt-BR/sdk/security/webhooks-idempotency)
* [Resposta a Incidentes](/pt-BR/security-compliance/incident-response)
* [Matriz de Responsabilidade do Parceiro](/pt-BR/security-compliance/partner-responsibilities)