6MM API Autenticação: Chaves JWT e API

Ver como Markdown

6MM suporta tokens de acesso JWT e API Keys para acesso privado API . Escolha o método consoante se o pedido pertence a uma sessão de utilizador interativa ou a uma integração backend de longa duração.

Escolha um método de autenticação

Necessidade de integraçãoMétodo recomendadoPorquê
Chamadas de API de sessão de utilizadorJWTUsa o token de acesso devolvido após iniciar sessão.
Criar, atualizar ou revogar API ChavesJWTAPI Key endpoints de gestão não aceitam API Key autogestão.
Conta servidor-para-servidor ou chamadas de negociaçãoAPI Key + HMAC assinaturaSuporta permissões com âmbito definido e pedidos de backend assinados.

JWT

Após iniciar sessão, o API devolve um accessToken. Ao chamar endpoints privados, inclua:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Mantenha o token fora dos URLs e logs. Quando um token expira, obtenha um token válido através do login aprovado ou do fluxo de atualização antes de tentar novamente o pedido privado.

API Key

Quando o cabeçalho do pedido de X-API-KEY está presente, o servidor utiliza API Key HMAC autenticação:

1X-API-KEY: YOUR_API_KEY

API Key endpoints de gestão devem usar JWT. API As chaves não se conseguem gerir sozinhas.

API Key pedidos também requerem o carimbo temporal e HMAC assinatura descritos em Request Signing. Armazene o API segredo correspondente apenas num sistema de gestão de segredos de backend.

API Key Permissões

ValorPermissãoDescrição
1LeiaInformações de utilizador, ativos, registos de alterações de contas, estatísticas, listenKey, símbolos favoritos e endpoints de utilizador/conta relacionados. Os endpoints de ordem e posição, incluindo consultas, requerem permissão de troca
2ComércioOrdenar e posicionar os endpoints, incluindo tanto operações de consulta como de escrita
4RetiradaPermissão para fundos reservados

Para conceder permissões tanto de leitura como de comércio, use permissions=3.

Use o menor conjunto de permissões exigido pela integração. Um serviço de dados de mercado não deve receber permissões de transação, enquanto um serviço de ordens precisa dessa permissão mesmo quando apenas consulta ordens ou posições.

Lista de verificação de segurança de produção

  • Criar chaves de API separadas para desenvolvimento, encenação e produção.
  • Aplicar uma lista branca IP onde a integração tenha endereços de saída estáveis.
  • Nunca expor API segredos em código de navegador, telemóvel ou aplicação de ambiente de trabalho.
  • Sincronizar o tempo do servidor antes de gerar pedidos assinados.
  • Redigir cabeçalhos de autorização, API Chaves, assinaturas e segredos dos registos de aplicação.
  • Revogar e substituir uma chave imediatamente quando se suspeita de exposição.

Próximos passos