> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API Аутентификация: ключи JWT и API

> Узнайте, как аутентифицировать приватные 6MM API -запросы с помощью JWT токенов доступа или ключей API и выберите подходящий метод для каждой интеграции.

6MM поддерживает JWT токенов доступа и API ключей для приватного API доступа. Выбирайте метод, исходя из того, относится ли запрос к интерактивной пользовательской сессии или к долгосрочной бэкенд-интеграции.

<h2 id="choose-an-authentication-method">
  Выберите метод аутентификации
</h2>

| Необходимость интеграции                    | Рекомендуемый метод    | Почему                                                                 |
| ------------------------------------------- | ---------------------- | ---------------------------------------------------------------------- |
| Вызовы API пользовательской сессии          | JWT                    | Использует токен доступа, возвращаемый после входа.                    |
| Создать, обновить или отменить API ключи    | JWT                    | API Key конечные точки управления не принимают API Key самоуправление. |
| Сервер-серверный аккаунт или торговые коллы | API Key + HMAC подпись | Поддерживает размещённые права и подписанные бэкенд-запросы.           |

<h2 id="jwt">
  JWT
</h2>

После входа API возвращает `accessToken`. При вызове частных конечных точек включайте:

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

Не допускайте токена в URL и логах. Когда токен истекает, получите действительный токен через утверждённый логин или процесс обновления, прежде чем повторять приватный запрос.

<h2 id="api-key">
  API Key
</h2>

Когда заголовок запроса `X-API-KEY` присутствует, сервер использует API Key HMAC аутентификацию:

```http
X-API-KEY: YOUR_API_KEY
```

API Key управляющие конечные точки должны использовать JWT. API Ключи не могут управлять сами.

API Key запросы также требуют временной метки и HMAC подписи, описанных в [Request Signing](/ru/developer-api/request-signing). Соответствующий API секрет храните только в системе управления секретом на сервере.

<h2 id="api-key-permissions">
  API Key Разрешения
</h2>

| Ценность | Разрешение | Описание                                                                                                                                                                                                                                             |
| -------- | ---------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `1`      | Читать     | Информация о пользователе, активы, журналы изменений аккаунта, статистика, listenKey, избранные символы и связанные с ними конечные точки пользователей/аккаунтов. Конечные точки порядка и позиции, включая запросы, требуют разрешения на торговлю |
| `2`      | Торговля   | Конечные точки порядка и позиции, включая как операции запроса, так и записи                                                                                                                                                                         |
| `4`      | Вывод      | Разрешение на резервированный фонд                                                                                                                                                                                                                   |

Чтобы предоставить разрешения на чтение и обмен, используйте `permissions=3`.

Используйте минимальный набор разрешений, необходимый для интеграции. Сервис рыночных данных не должен получать разрешения на сделки, тогда как сервис ордеров нуждается в разрешениях на сделку, даже если он запрашивает только ордеры или позиции.

<h2 id="production-security-checklist">
  Чек-лист безопасности производства
</h2>

* Создавать отдельные API Keys для разработки, постановки и производства.
* Применить IP белый список, где интеграция имеет стабильные исходящие адреса.
* Никогда не раскрывайте API секреты в браузерном, мобильном или настольном коде.
* Синхронизировать время сервера перед генерацией подписанных запросов.
* Редактировать авторизационные заголовки, API ключи, подписи и секреты из журналов приложений.
* Немедленно отзывать и заменить ключ при подозрении на воздействие.

<h2 id="next-steps">
  Следующие шаги
</h2>

#### [API Key Управление](/ru/developer-api/api-key-management)

Создайте ключи с ограниченным объёмом, настройте ограничения IP и планируйте ротацию ключа.

#### [Подписание запросов](/ru/developer-api/request-signing)

Создайте HMAC—SHA256 полезной нагрузки и подписывайте приватные запросы.

#### [Ошибки и устранение неполадок](/ru/developer-api/error-codes-and-troubleshooting)

Diagnose отклоняет учетные данные, временные метки, подписи и разрешения.