6MM API Автентифікація: ключі JWT та API
6MM API Автентифікація: ключі JWT та API
6MM підтримує JWT доступні токени та API ключі для приватного API доступу. Виберіть метод залежно від того, чи належить запит інтерактивній користувацькій сесії, чи до тривалої бекенд-інтеграції.
Виберіть метод автентифікації
JWT
Після входу API повертає accessToken. При виклику приватних кінцевих точок включайте:
Тримайте токен поза URL-адресами та журналами. Коли термін дії токена закінчується, отримайте дійсний токен через затверджений логін або потік оновлення перед повторним спробуванням приватного запиту.
API Key
Коли присутній заголовок запиту X-API-KEY , сервер використовує API Key HMAC автентифікацію:
API Key керуючі кінцеві точки повинні використовувати JWT. API Ключі не можуть керувати самі.
API Key запити також вимагають часової мітки та HMAC підпису, описаних у Request Signing. Зберігайте відповідний API секрет лише в бекенд-системі управління секретами.
API Key Дозволи
Щоб надати дозволи на читання та торгівлю, використовуйте permissions=3.
Використовуйте найменший набір дозволів, необхідний для інтеграції. Сервіс ринкових даних не повинен отримувати дозволи на торгівлю, тоді як сервіс замовлень потребує дозволу на угоду, навіть якщо він запитує лише ордери або позиції.
Контрольний список безпеки виробництва
- Створити окремі API Keys для розробки, постановки та виробництва.
- Застосувати IP білий список, де інтеграція має стабільні вихідні адреси.
- Ніколи не розкривати API секрети в коді браузера, мобільних пристроїв чи десктопних додатків.
- Синхронізувати час сервера перед генерацією підписаних запитів.
- Заголовки авторизації, API ключі, підписи та секрети з журналів додатків.
- Негайно відкликати та замінити ключ при підозрі на вплив.