6MM API Автентифікація: ключі JWT та API

View as Markdown

6MM підтримує JWT доступні токени та API ключі для приватного API доступу. Виберіть метод залежно від того, чи належить запит інтерактивній користувацькій сесії, чи до тривалої бекенд-інтеграції.

Виберіть метод автентифікації

Потреба в інтеграціїРекомендований методЧому
Виклики користувацької сесії APIJWTВикористовує токен доступу, який повертається після входу.
Створити, оновити або скасувати API ключіJWTAPI Key кінцеві точки управління не приймають API Key самоуправління.
Сервер-серверний акаунт або торгові коллиAPI Key + HMAC підписПідтримує обмежені дозволи та підписані бекенд-запити.

JWT

Після входу API повертає accessToken. При виклику приватних кінцевих точок включайте:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Тримайте токен поза URL-адресами та журналами. Коли термін дії токена закінчується, отримайте дійсний токен через затверджений логін або потік оновлення перед повторним спробуванням приватного запиту.

API Key

Коли присутній заголовок запиту X-API-KEY , сервер використовує API Key HMAC автентифікацію:

1X-API-KEY: YOUR_API_KEY

API Key керуючі кінцеві точки повинні використовувати JWT. API Ключі не можуть керувати самі.

API Key запити також вимагають часової мітки та HMAC підпису, описаних у Request Signing. Зберігайте відповідний API секрет лише в бекенд-системі управління секретами.

API Key Дозволи

ВартістьДозвілОпис
1ЧитатиІнформація про користувачів, активи, журнали змін акаунтів, статистику, listenKey, улюблені символи та пов’язані кінцеві точки користувачів/акаунтів. Кінцеві точки порядку та позиції, включно з запитами, потребують дозволу на торгівлю
2ТоргівляКінцеві точки порядку та позиції, включаючи як операції запиту, так і запису
4ВідступитиДозвіл на резервований фонд

Щоб надати дозволи на читання та торгівлю, використовуйте permissions=3.

Використовуйте найменший набір дозволів, необхідний для інтеграції. Сервіс ринкових даних не повинен отримувати дозволи на торгівлю, тоді як сервіс замовлень потребує дозволу на угоду, навіть якщо він запитує лише ордери або позиції.

Контрольний список безпеки виробництва

  • Створити окремі API Keys для розробки, постановки та виробництва.
  • Застосувати IP білий список, де інтеграція має стабільні вихідні адреси.
  • Ніколи не розкривати API секрети в коді браузера, мобільних пристроїв чи десктопних додатків.
  • Синхронізувати час сервера перед генерацією підписаних запитів.
  • Заголовки авторизації, API ключі, підписи та секрети з журналів додатків.
  • Негайно відкликати та замінити ключ при підозрі на вплив.

Наступні кроки