6MM API Autenticação: Chaves JWT e API
6MM API Autenticação: Chaves JWT e API
6MM suporta tokens de acesso JWT e API Keys para acesso privado API . Escolha o método consoante se o pedido pertence a uma sessão de utilizador interativa ou a uma integração backend de longa duração.
Escolha um método de autenticação
JWT
Após iniciar sessão, o API devolve um accessToken. Ao chamar endpoints privados, inclua:
Mantenha o token fora dos URLs e logs. Quando um token expira, obtenha um token válido através do login aprovado ou do fluxo de atualização antes de tentar novamente o pedido privado.
API Key
Quando o cabeçalho do pedido de X-API-KEY está presente, o servidor utiliza API Key HMAC autenticação:
API Key endpoints de gestão devem usar JWT. API As chaves não se conseguem gerir sozinhas.
API Key pedidos também requerem o carimbo temporal e HMAC assinatura descritos em Request Signing. Armazene o API segredo correspondente apenas num sistema de gestão de segredos de backend.
API Key Permissões
Para conceder permissões tanto de leitura como de comércio, use permissions=3.
Use o menor conjunto de permissões exigido pela integração. Um serviço de dados de mercado não deve receber permissões de transação, enquanto um serviço de ordens precisa dessa permissão mesmo quando apenas consulta ordens ou posições.
Lista de verificação de segurança de produção
- Criar chaves de API separadas para desenvolvimento, encenação e produção.
- Aplicar uma lista branca IP onde a integração tenha endereços de saída estáveis.
- Nunca expor API segredos em código de navegador, telemóvel ou aplicação de ambiente de trabalho.
- Sincronizar o tempo do servidor antes de gerar pedidos assinados.
- Redigir cabeçalhos de autorização, API Chaves, assinaturas e segredos dos registos de aplicação.
- Revogar e substituir uma chave imediatamente quando se suspeita de exposição.