> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API Autenticação: Chaves JWT e API

> Aprenda a autenticar pedidos privados de 6MM API com tokens de acesso JWT ou chaves API e escolha o método apropriado para cada integração.

6MM suporta tokens de acesso JWT e API Keys para acesso privado API . Escolha o método consoante se o pedido pertence a uma sessão de utilizador interativa ou a uma integração backend de longa duração.

<h2 id="choose-an-authentication-method">
  Escolha um método de autenticação
</h2>

| Necessidade de integração                              | Método recomendado        | Porquê                                                                 |
| ------------------------------------------------------ | ------------------------- | ---------------------------------------------------------------------- |
| Chamadas de API de sessão de utilizador                | JWT                       | Usa o token de acesso devolvido após iniciar sessão.                   |
| Criar, atualizar ou revogar API Chaves                 | JWT                       | API Key endpoints de gestão não aceitam API Key autogestão.            |
| Conta servidor-para-servidor ou chamadas de negociação | API Key + HMAC assinatura | Suporta permissões com âmbito definido e pedidos de backend assinados. |

<h2 id="jwt">
  JWT
</h2>

Após iniciar sessão, o API devolve um `accessToken`. Ao chamar endpoints privados, inclua:

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

Mantenha o token fora dos URLs e logs. Quando um token expira, obtenha um token válido através do login aprovado ou do fluxo de atualização antes de tentar novamente o pedido privado.

<h2 id="api-key">
  API Key
</h2>

Quando o cabeçalho do pedido de `X-API-KEY` está presente, o servidor utiliza API Key HMAC autenticação:

```http
X-API-KEY: YOUR_API_KEY
```

API Key endpoints de gestão devem usar JWT. API As chaves não se conseguem gerir sozinhas.

API Key pedidos também requerem o carimbo temporal e HMAC assinatura descritos em [Request Signing](/pt-PT/developer-api/request-signing). Armazene o API segredo correspondente apenas num sistema de gestão de segredos de backend.

<h2 id="api-key-permissions">
  API Key Permissões
</h2>

| Valor | Permissão | Descrição                                                                                                                                                                                                                                        |
| ----- | --------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| `1`   | Leia      | Informações de utilizador, ativos, registos de alterações de contas, estatísticas, listenKey, símbolos favoritos e endpoints de utilizador/conta relacionados. Os endpoints de ordem e posição, incluindo consultas, requerem permissão de troca |
| `2`   | Comércio  | Ordenar e posicionar os endpoints, incluindo tanto operações de consulta como de escrita                                                                                                                                                         |
| `4`   | Retirada  | Permissão para fundos reservados                                                                                                                                                                                                                 |

Para conceder permissões tanto de leitura como de comércio, use `permissions=3`.

Use o menor conjunto de permissões exigido pela integração. Um serviço de dados de mercado não deve receber permissões de transação, enquanto um serviço de ordens precisa dessa permissão mesmo quando apenas consulta ordens ou posições.

<h2 id="production-security-checklist">
  Lista de verificação de segurança de produção
</h2>

* Criar chaves de API separadas para desenvolvimento, encenação e produção.
* Aplicar uma lista branca IP onde a integração tenha endereços de saída estáveis.
* Nunca expor API segredos em código de navegador, telemóvel ou aplicação de ambiente de trabalho.
* Sincronizar o tempo do servidor antes de gerar pedidos assinados.
* Redigir cabeçalhos de autorização, API Chaves, assinaturas e segredos dos registos de aplicação.
* Revogar e substituir uma chave imediatamente quando se suspeita de exposição.

<h2 id="next-steps">
  Próximos passos
</h2>

#### [API Key Gestão](/pt-PT/developer-api/api-key-management)

Crie chaves com escopo, configure restrições IP e planeie a rotação das chaves.

#### [Assinatura do Pedido](/pt-PT/developer-api/request-signing)

Constrói o HMACSHA256 carga útil e assina pedidos privados.

#### [Erros e Resolução de Problemas](/pt-PT/developer-api/error-codes-and-troubleshooting)

Diagnosticar credenciais rejeitadas, carimbos temporais, assinaturas e permissões.