6MM API Аутентификация: ключи JWT и API
6MM API Аутентификация: ключи JWT и API
6MM поддерживает JWT токенов доступа и API ключей для приватного API доступа. Выбирайте метод, исходя из того, относится ли запрос к интерактивной пользовательской сессии или к долгосрочной бэкенд-интеграции.
Выберите метод аутентификации
JWT
После входа API возвращает accessToken. При вызове частных конечных точек включайте:
Не допускайте токена в URL и логах. Когда токен истекает, получите действительный токен через утверждённый логин или процесс обновления, прежде чем повторять приватный запрос.
API Key
Когда заголовок запроса X-API-KEY присутствует, сервер использует API Key HMAC аутентификацию:
API Key управляющие конечные точки должны использовать JWT. API Ключи не могут управлять сами.
API Key запросы также требуют временной метки и HMAC подписи, описанных в Request Signing. Соответствующий API секрет храните только в системе управления секретом на сервере.
API Key Разрешения
Чтобы предоставить разрешения на чтение и обмен, используйте permissions=3.
Используйте минимальный набор разрешений, необходимый для интеграции. Сервис рыночных данных не должен получать разрешения на сделки, тогда как сервис ордеров нуждается в разрешениях на сделку, даже если он запрашивает только ордеры или позиции.
Чек-лист безопасности производства
- Создавать отдельные API Keys для разработки, постановки и производства.
- Применить IP белый список, где интеграция имеет стабильные исходящие адреса.
- Никогда не раскрывайте API секреты в браузерном, мобильном или настольном коде.
- Синхронизировать время сервера перед генерацией подписанных запросов.
- Редактировать авторизационные заголовки, API ключи, подписи и секреты из журналов приложений.
- Немедленно отзывать и заменить ключ при подозрении на воздействие.
Следующие шаги
Создайте ключи с ограниченным объёмом, настройте ограничения IP и планируйте ротацию ключа.
Создайте HMAC—SHA256 полезной нагрузки и подписывайте приватные запросы.
Diagnose отклоняет учетные данные, временные метки, подписи и разрешения.