> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Архитектура безопасности интеграции партнёров

Эта страница посвящена тому, как партнёр должен проектировать безопасную интеграцию 6MM . Для более широких уровней безопасности, используемых на торговой платформе, см. [Архитектура безопасности платформы](/ru/security-compliance/security-architecture).

Архитектура безопасности должна быть согласована до начала интеграции в производство. Это влияет на то, как партнерские системы проверяют пользователей, выпускают токены, хранят секреты, принимают события, контролируют операции и реагируют на инциденты.

<h2 id="recommended-trust-boundary">
  Рекомендуемая граница траста
</h2>

| Компонент                         | Может содержать                                                                                       | Не должно содержать                                                          |
| --------------------------------- | ----------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------- |
| Партнёрский фронтенд              | Публичная конфигурация, кратковременный результат ввода данных, нечувствительное состояние интерфейса | Партнёр API секрет, ключ с подписью, привилегированные бэкенд-учетные данные |
| Партнёрский бэкенд                | Сопоставление пользователей, защищённые учетные данные, логика подписи, обработка вебхуков            | Секреты, раскрытые через ответы клиентов или публичные логи                  |
| 6MM интеграционные конечные точки | Одобренные подписанные запросы, токены и доставка вебхуков                                            | Непроверенные предположения пользователей на стороне партнёра                |

Партнёрский фронтенд должен вызывать партнёрский бэкэнд для выполнения привилегированных операций. Бэкенд проверяет партнера, вызывает 6MM через утверждённый API или SDK и возвращает только кратковременный результат, необходимый фронтенду.

<h2 id="security-layers">
  Уровни безопасности
</h2>

| Слой                | Обязательный акцент                                                              |
| ------------------- | -------------------------------------------------------------------------------- |
| API квалификации    | Хранилище только в бэкенде, план ротации и контроль доступа.                     |
| Подписание запроса  | Постоянная обработка временной метки, подписи и защиты от повторов.              |
| Встраиваемые токены | Кратковременная выдача, проверки на соответствие и явное поведение опровержения. |
| Вебхуки             | Журналы проверки подписи, идентификации, повторов и аудита событий.              |
| Эксплуатация        | Роли доступа, эскалация инцидентов, мониторинг и хранение доказательств.         |

<h2 id="production-control-plan">
  План контроля производства
</h2>

| Зона управления           | Минимальные доказательства реализации                                                                            |
| ------------------------- | ---------------------------------------------------------------------------------------------------------------- |
| Хранение учетных данных   | Расположение секретного менеджера, владелец доступа, разделение среды и процесс ротации.                         |
| Запись пользователя       | Проверка сессии, проверка правоприменимости, кратковременный поток токенов и обработка сбоев.                    |
| Подписанные запросы       | Правильная среда, синхронизированное время, логирование запросов и оповещения об ошибках подписи.                |
| Эксплуатация активов      | Уникальные бизнес-идентификаторы, согласование тайм-аута, запросы на статус и путь проверки оператора.           |
| Вебхуки                   | Проверка подписи сырого тела, управление повтором, сохранение идемпотентности и обработка с безопасным повтором. |
| Мониторинг                | Оповещения о сбоях аутентификации, аномальных повторах, задержках webhook и операционных ошибках.                |
| Реагирование на инциденты | Указанный владелец, канал эскалации, удержание доказательств и процедура аннулирования аккредитации.             |

<h2 id="launch-review">
  Обзор запуска
</h2>

До производства:

1. Нарисовать потоки данных пользователя, токена, запроса, актива и вебхука.
2. Отмечайте, где создаются, хранятся, используются, ведутся, ротируются и отзываются каждую учетную запись.
3. Тестирование просроченных токенов, недействительных подписей, тайм-аутов, дублирования вебхуков и повторного подключения.
4. Убедитесь, что команды поддержки могут определить операцию по запросу или бизнес-идентификатору.
5. Заполнить [Чек-лист запуска производства](/ru/solutions/production-launch-checklist).

<h2 id="recommended-docs">
  Рекомендуемые документы
</h2>

#### [Секреты и подписания](/ru/sdk/security/secrets-signing)

Защитите Agent SDK учетные данные и подписанные запросы.

#### [Подписание запросов](/ru/developer-api/request-signing)

Реализуйте прямое подписание от разработчика API запросов.

#### [Вебхук и идемпотентность](/ru/sdk/security/webhooks-idempotency)

Безопасно обрабатывайте события.