Архитектура безопасности платформы

Изучите уровни безопасности, используемые в 6MM торговой инфраструктуре, API, SDK, вебхуках и интеграциях партнёров.

Просмотр в формате Markdown

6MM документация по безопасности сосредоточена на готовности к производству партнёров. Цель — поддерживать стабильность торговой инфраструктуры, одновременно чётко обозначая границы ответственности.

Уровни безопасности

СлойФокус
ИнфраструктураСетевая изоляция, зашифрованная связь с сервисами, мониторинг и резервное подключение.
Торговые системыДетерминированное сопоставление, маржевые проверки, контроль рисков и предотвращение злоупотреблений.
Безопасность интеграцииAPI ключи, HMAC подписи, подписи вебхуков, защита от повторов и секреты только для бэкенда.
Партнёрская деятельностьПроверка пользовательских сессий, хранение активов, поддержка клиентов и локальный контроль соответствия.

Обязанности партнёра

  • Хранить API секреты и ключи для входа в браузеры и мобильные приложения.
  • Проверять сессии партнёров перед выдачей учетных данных для входа в торговлю.
  • Реализовать проверку идемпотентности вебхука и состояния терминала.
  • Вести операционные журналы для потоков счетов, заказов, переводов и вебхуков.

Границы интеграционного доверия

ГраницаТребуемый контроль
Браузер или приложение для партнёра бэкендаПроверьте сессию партнёра перед выдачей любых торговых учетных данных.
Партнёрский бэкенд на 6MM APIИспользуйте обмежённые данные данных, подписание запросов, синхронизацию времени и защищённое секретное хранилище.
6MM webhook к партнерской конечной точкеПроверьте подпись по исходному телу запроса, отклоните устаревшие или недействительные сообщения и удалите повторные попытки.
Обмен данных от состояния к партнёруСверяйте приказы, позиции, балансы и передачи с помощью надёжных идентификаторов и проверок состояния терминала.

Проверка производства

  • Тест истек, аннулирован и неправильно распределён обхват данных.
  • Тестирование изменённых тел вебхуков, дублированных обратных вызовов, задерживаемых обратных вызовов и тайм-аутов конечных точек.
  • Подтвердить, что логи редактируют секреты, токены доступа и полезные нагрузки для конфиденциальных запросов.
  • Оповещение о повторяющихся сбоях сигнатур, аномальной активности порядка, различиях в сверке и нестабильности соединения.
  • Задокументировать владельца и путь реагирования на предметы раскрытия учетных данных, сбоя вебхука и торговых инцидентов.