> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK Sırlar ve HMAC İmzalama

Agent SDK talepler bir partner API gizli olarak doğrulanır. Bu sırrı güvenilir bir arka uç servisinde sakla ve mümkün olduğunda SDK imza alanları oluşturmasına izin ver.

> **İki imza protokolü**
>
> Agent SDK imzalama sırasında sıralanmış istek alanları, saniye bazlı zaman damgası ve nonce kullanılır. Doğrudan Developer API talepleri, şu şekilde tanımlanan ayrı bir süreci kullanır. [İstek İmzaları](/tr/developer-api/request-signing). Bir yük formatını diğeriyle tekrar kullanmayın.

<h2 id="signing-rule">
  İmza kuralı
</h2>

Agent SDK talepler için:

1. `sign` alanını hariç tutun.
2. Boş değerleri olan alanları çıkar.
3. Kalan alan isimlerini ASCII sırayla sıralayın.
4. Alanları `k=v&k2=v2`olarak birleştirin.
5. HMAC-SHA256 onaltılık imzayı `apiSecret`ile hesaplayın.

SDK, gönderdiği aynı veriden bu değeri oluşturmalı. İmza oluşturulduktan sonra imzalı bir alan değiştirildiğinde, doğrulama başarısız olur.

<h2 id="sdk-managed-fields">
  SDK- yönetilen alanlar
</h2>

| Saha          | Kaynak                 | Tanım                                             |
| ------------- | ---------------------- | ------------------------------------------------- |
| agentCode     | SDK yapılandırma       | Ortak temsilci kodu.                              |
| zaman damgası | Mevcut sunucu zamanı   | Unix zaman damgası saniyelerde.                   |
| nonce         | Güvenli rastgele değer | Tekrar oynatma koruması rastgele dizisi.          |
| Tabelalar     | HMAC-SHA256            | İmza talep edin.                                  |
| para birimi   | Varsayılan para birimi | Para birimi hariç transfer/hesap APIs kullanılır. |

<h2 id="secret-storage">
  Gizli depolama
</h2>

* Arka uç gizli yöneticisinden veya korunaklı çalışma zamanı yapılandırmasından `apiSecret` yüklemek.
* Sırrı asla ön uç paketlerine, mobil uygulamalara, masaüstü istemcilerine, ekran görüntülerine veya destek biletlerine koymayın.
* Geliştirme, sahneleme ve prodüksiyon için kimlik bilgilerini ayrı tutmak.
* Gereksinim duyan hizmetlere ve operatörlere erişimi sınırlamak.
* Loglardan istek imzalarını, yetkilendirme değerlerini ve sırlarını sansürleyin.
* Maruz kalma şüphesi olduğunda kimlik bilgilerini iptal edip yenilemek.

<h2 id="clock-and-replay-protection">
  Saat ve tekrar izleme koruması
</h2>

SDK, tekrar oynama riskini azaltmak için `timestamp` ve `nonce` içerir. Arka uç saatlerini senkronize tutun ve manuel olarak oluşturulmuş bir nonce'u tekrar kullanmayın. İmza doğrulaması başarısız olursa, yeniden denemeden önce yapılandırılmış sırrı, sunucu zamanını, serileştirilmiş alanları ve ortamı onaylayın.

<h2 id="integration-checklist">
  Entegrasyon kontrol listesi
</h2>

| Kontrol       | Beklenen sonuç                                                     |
| ------------- | ------------------------------------------------------------------ |
| Gizli konum   | Sadece arka uç gizli depolama.                                     |
| Çevre         | Temel URL ve kimlik aynı ortama aittir.                            |
| Saha kontrolü | SDK `timestamp`, `nonce`ve `sign`üretir.                           |
| Kütük Kesim   | İşletme kimlikleri görünür kalırken, kimlik bilgileri sansürlenir. |
| Rotasyon      | Kimlik sahibi ve değiştirme süreci belgelenmiştir.                 |

<h2 id="related-security-docs">
  İlgili güvenlik belgeleri
</h2>

#### [Agent SDK Genel Bakış](/tr/sdk/agent-sdk/overview)

Önerilen arka uç entegrasyon akışını gözden geçirin.

#### [Webhooks ve İdempotensi](/tr/sdk/security/webhooks-idempotency)

Geri çağrı imzalarını doğrulayın ve tekrarlanan işlemleri önleyin.

#### [SDK Sorun Giderme](/tr/sdk/security/troubleshooting)

İmza, saat, ortam ve talep sorunlarını teşhis edin.