Arquitetura de Segurança de Plataforma

Compreenda as camadas de segurança utilizadas em 6MM infraestrutura de trading, API, SDK, webhooks e integrações com parceiros.

Ver como Markdown

6MM documentação de segurança foca-se na prontidão de produção dos parceiros. O objetivo é manter a infraestrutura de comércio estável, mantendo os limites de responsabilidade claros.

Camadas de segurança

CamadaFoco
InfraestruturasIsolamento de rede, comunicação encriptada de serviços, monitorização e failover.
Sistemas de negociaçãoCorrespondência determinística, verificações de margens, controlo de risco e prevenção do abuso.
Segurança de integraçãoAPI chaves, HMAC assinaturas, assinaturas de webhooks, proteção contra replay e segredos exclusivos do backend.
Operações com parceirosValidação de sessões de utilizador, custódia de ativos, apoio ao cliente e controlos locais de conformidade.

Responsabilidades dos parceiros

  • Manter API segredos e chaves de assinatura fora dos navegadores e aplicações móveis.
  • Validar as sessões dos utilizadores parceiros antes de emitir credenciais de entrada de negociação.
  • Implementar verificações de idempotência e estado de terminal em webhook.
  • Manter registos operacionais para fluxos de conta, encomenda, transferência e webhook.

Limites de confiança de integração

FronteiraControlo necessário
Navegador ou aplicação para backend parceiroValide a sessão do parceiro antes de emitir qualquer credencial de trading.
Backend parceiro para 6MM APIUse credenciais com escopo, assinatura de pedidos, sincronização de tempo e armazenamento secreto protegido.
6MM webhook para endpoint parceiroVerifique a assinatura em relação ao corpo bruto do pedido, rejeite mensagens obsoletas ou inválidas e deduplique as tentativas.
Troca de estados para registos parceirosReconcilie ordens, posições, saldos e transferências usando identificadores duráveis e verificações de estado terminal.

Verificação de produção

  • Credenciais expiradas, revogadas e com o âmbito do teste incorretamente.
  • Testar corpos alterados de webhooks, callbacks duplicados, callbacks atrasados e timeouts de endpoint.
  • Confirmar que os registos ocultam segredos, tokens de acesso e cargas úteis de pedidos sensíveis.
  • Alerta sobre falhas repetidas de assinatura, atividade anormal de ordens, diferenças de reconciliação e instabilidade na ligação.
  • Documentar o proprietário e o caminho de resposta para exposição a credenciais, falhas de webhook e incidentes de comércio.