> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API Автентифікація: ключі JWT та API

> Дізнайтеся, як автентифікувати приватні 6MM API запити за допомогою JWT доступних токенів або ключів API та оберіть відповідний метод для кожної інтеграції.

6MM підтримує JWT доступні токени та API ключі для приватного API доступу. Виберіть метод залежно від того, чи належить запит інтерактивній користувацькій сесії, чи до тривалої бекенд-інтеграції.

<h2 id="choose-an-authentication-method">
  Виберіть метод автентифікації
</h2>

| Потреба в інтеграції                      | Рекомендований метод  | Чому                                                                  |
| ----------------------------------------- | --------------------- | --------------------------------------------------------------------- |
| Виклики користувацької сесії API          | JWT                   | Використовує токен доступу, який повертається після входу.            |
| Створити, оновити або скасувати API ключі | JWT                   | API Key кінцеві точки управління не приймають API Key самоуправління. |
| Сервер-серверний акаунт або торгові колли | API Key + HMAC підпис | Підтримує обмежені дозволи та підписані бекенд-запити.                |

<h2 id="jwt">
  JWT
</h2>

Після входу API повертає `accessToken`. При виклику приватних кінцевих точок включайте:

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

Тримайте токен поза URL-адресами та журналами. Коли термін дії токена закінчується, отримайте дійсний токен через затверджений логін або потік оновлення перед повторним спробуванням приватного запиту.

<h2 id="api-key">
  API Key
</h2>

Коли присутній заголовок запиту `X-API-KEY` , сервер використовує API Key HMAC автентифікацію:

```http
X-API-KEY: YOUR_API_KEY
```

API Key керуючі кінцеві точки повинні використовувати JWT. API Ключі не можуть керувати самі.

API Key запити також вимагають часової мітки та HMAC підпису, описаних у [Request Signing](/uk/developer-api/request-signing). Зберігайте відповідний API секрет лише в бекенд-системі управління секретами.

<h2 id="api-key-permissions">
  API Key Дозволи
</h2>

| Вартість | Дозвіл     | Опис                                                                                                                                                                                                                                       |
| -------- | ---------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| `1`      | Читати     | Інформація про користувачів, активи, журнали змін акаунтів, статистику, listenKey, улюблені символи та пов'язані кінцеві точки користувачів/акаунтів. Кінцеві точки порядку та позиції, включно з запитами, потребують дозволу на торгівлю |
| `2`      | Торгівля   | Кінцеві точки порядку та позиції, включаючи як операції запиту, так і запису                                                                                                                                                               |
| `4`      | Відступити | Дозвіл на резервований фонд                                                                                                                                                                                                                |

Щоб надати дозволи на читання та торгівлю, використовуйте `permissions=3`.

Використовуйте найменший набір дозволів, необхідний для інтеграції. Сервіс ринкових даних не повинен отримувати дозволи на торгівлю, тоді як сервіс замовлень потребує дозволу на угоду, навіть якщо він запитує лише ордери або позиції.

<h2 id="production-security-checklist">
  Контрольний список безпеки виробництва
</h2>

* Створити окремі API Keys для розробки, постановки та виробництва.
* Застосувати IP білий список, де інтеграція має стабільні вихідні адреси.
* Ніколи не розкривати API секрети в коді браузера, мобільних пристроїв чи десктопних додатків.
* Синхронізувати час сервера перед генерацією підписаних запитів.
* Заголовки авторизації, API ключі, підписи та секрети з журналів додатків.
* Негайно відкликати та замінити ключ при підозрі на вплив.

<h2 id="next-steps">
  Наступні кроки
</h2>

#### [API Key Управління](/uk/developer-api/api-key-management)

Створіть ключові з обмеженнями, налаштуйте IP обмеження та плануйте обертання ключа.

#### [Підписання запитів](/uk/developer-api/request-signing)

Побудуйте HMAC—SHA256 корисне навантаження та підписуйте приватні запити.

#### [Помилки та усунення несправностей](/uk/developer-api/error-codes-and-troubleshooting)

Diagnose відхилили облікові дані, часові позначі, підписи та дозволи.