6MM API Doğrulama: JWT ve API Anahtarları

Markdown olarak görüntüle

6MM, özel API erişim için JWT erişim tokenları ve API Anahtarlarını destekliyor. Yöntemi, talebin etkileşimli bir kullanıcı oturumuna mı yoksa uzun süredir devam eden bir arka uç entegrasyonuna mı ait olduğuna göre seçin.

Bir kimlik doğrulama yöntemi seçin

Entegrasyon ihtiyacıÖnerilen yöntemNeden
Kullanıcı oturumu API çağrılarıJWTGiriş sonrası geri dönen erişim tokenini kullanır.
API Anahtarları oluştur, güncelle veya iptal etJWTAPI Key yönetim uç noktaları API Key kendi kendini yönetmeyi kabul etmez.
Sunucudan sunucuya hesap veya ticaret çağrılarıAPI Key + HMAC imzasıKapsamlı izinleri ve imzalı arka uç isteklerini destekler.

JWT

Giriş yaptıktan sonra API bir accessTokendöndürür. Özel uç noktaları çağırılırken, şunları ekleyin:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Tokenı URL’lere ve loglara girme. Bir token süresi dolduğunda, onaylı giriş veya yenileme akışı üzerinden geçerli bir token alın ve ardından özel talebi yeniden denedin.

API Key

X-API-KEY istek başlığı bulunduğunda, sunucu API Key HMAC kimlik doğrulama kullanır:

1X-API-KEY: YOUR_API_KEY

API Key yönetim uç noktaları JWTkullanmalıdır. API Anahtarlar kendi başlarına idare edemez.

API Key talepler ayrıca şu tarihte tanımlanan zaman damgası ve HMAC imzası gerektirir İstek İmzaları. İlgili API sırrı yalnızca bir arka uç sır yönetim sisteminde saklayın.

API Key İzinleri

DeğerİzinTanım
1OkuKullanıcı bilgileri, varlıklar, hesap değişim kayıtları, istatistikler, listenKey, favori semboller ve ilgili kullanıcı/hesap uç noktaları. Sipariş ve pozisyon uç noktaları, sorgular dahil, Ticaret izni gerektirir
2TicaretHem sorgu hem de yazma işlemlerini içeren sıra ve konum uç noktaları
4ÇekilmeRezerv fon izni

Hem okuma hem de ticaret izni vermek için permissions=3kullanın.

Entegrasyon için gereken en küçük izin setini kullanın. Bir piyasa veri servisi işlem izni almamalıdır, oysa bir emir servisi sadece emirleri veya pozisyonları sorgulasa bile işlem iznine ihtiyaç duyar.

Üretim güvenlik kontrol listesi

  • Geliştirme, aşamalama ve üretim için ayrı API Anahtarları oluşturmak.
  • Entegrasyonun kararlı çıkış adreslerine sahip olduğu IP beyaz listesi uygulanır.
  • Tarayıcı, mobil veya masaüstü uygulama kodlarında API sırları asla açığa çıkarmayın.
  • İmzalı istekler oluşturmadan önce sunucu zamanını senkronize edin.
  • Yetkilendirme başlıklarını, API Anahtarları, imzaları ve uygulama kayıtlarından sırları düzeltin.
  • Bir anahtarı hemen geri alın ve değiştirin.

Sonraki adımlar