6MM API Аутентификация: ключи JWT и API

Просмотр в формате Markdown

6MM поддерживает JWT токенов доступа и API ключей для приватного API доступа. Выбирайте метод, исходя из того, относится ли запрос к интерактивной пользовательской сессии или к долгосрочной бэкенд-интеграции.

Выберите метод аутентификации

Необходимость интеграцииРекомендуемый методПочему
Вызовы API пользовательской сессииJWTИспользует токен доступа, возвращаемый после входа.
Создать, обновить или отменить API ключиJWTAPI Key конечные точки управления не принимают API Key самоуправление.
Сервер-серверный аккаунт или торговые коллыAPI Key + HMAC подписьПоддерживает размещённые права и подписанные бэкенд-запросы.

JWT

После входа API возвращает accessToken. При вызове частных конечных точек включайте:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Не допускайте токена в URL и логах. Когда токен истекает, получите действительный токен через утверждённый логин или процесс обновления, прежде чем повторять приватный запрос.

API Key

Когда заголовок запроса X-API-KEY присутствует, сервер использует API Key HMAC аутентификацию:

1X-API-KEY: YOUR_API_KEY

API Key управляющие конечные точки должны использовать JWT. API Ключи не могут управлять сами.

API Key запросы также требуют временной метки и HMAC подписи, описанных в Request Signing. Соответствующий API секрет храните только в системе управления секретом на сервере.

API Key Разрешения

ЦенностьРазрешениеОписание
1ЧитатьИнформация о пользователе, активы, журналы изменений аккаунта, статистика, listenKey, избранные символы и связанные с ними конечные точки пользователей/аккаунтов. Конечные точки порядка и позиции, включая запросы, требуют разрешения на торговлю
2ТорговляКонечные точки порядка и позиции, включая как операции запроса, так и записи
4ВыводРазрешение на резервированный фонд

Чтобы предоставить разрешения на чтение и обмен, используйте permissions=3.

Используйте минимальный набор разрешений, необходимый для интеграции. Сервис рыночных данных не должен получать разрешения на сделки, тогда как сервис ордеров нуждается в разрешениях на сделку, даже если он запрашивает только ордеры или позиции.

Чек-лист безопасности производства

  • Создавать отдельные API Keys для разработки, постановки и производства.
  • Применить IP белый список, где интеграция имеет стабильные исходящие адреса.
  • Никогда не раскрывайте API секреты в браузерном, мобильном или настольном коде.
  • Синхронизировать время сервера перед генерацией подписанных запросов.
  • Редактировать авторизационные заголовки, API ключи, подписи и секреты из журналов приложений.
  • Немедленно отзывать и заменить ключ при подозрении на воздействие.

Следующие шаги