> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK Секрети та HMAC підписання

Agent SDK запити автентифікуються у партнера API секреті. Зберігайте цю таємницю в надійному бекенд-сервісі і дозвольте SDK генерувати підписні поля, коли це можливо.

> **Два протоколи підписання**
>
> Agent SDK підписання використовує відсортовані поля запиту, часову мітку на основі секунд і nonce. Прямий розробник API запитів використовує окремий процес, описаний у [Підписання запитів](/uk/developer-api/request-signing). Не використовуйте один формат корисного навантаження для іншого.

<h2 id="signing-rule">
  Правило підписання
</h2>

Щодо Agent SDK запитів:

1. Виключіть поле `sign` .
2. Опустити поля з порожніми значеннями.
3. Відсортуйте решту назв полів у ASCII порядку.
4. Приєднуйтесь до полів як `k=v&k2=v2`.
5. Обчисліть HMAC-SHA256 шістнадцятковий підпис з `apiSecret`.

SDK має будувати це значення на основі тих самих даних, які вона надсилає. Зміна підписаного поля після генерації підпису призводить до невдачі перевірки.

<h2 id="sdk-managed-fields">
  SDK-керовані поля
</h2>

| Поле         | Джерело                     | Опис                                                       |
| ------------ | --------------------------- | ---------------------------------------------------------- |
| agentCode    | SDK конфігурації            | Код партнера-агента.                                       |
| Часова мітка | Поточний час сервера        | Тайммарк Unix за секунди.                                  |
| nonce        | Безпечне випадкове значення | Випадковий рядок із захистом повтору.                      |
| Знак         | HMAC-SHA256                 | Запитуйте підпис.                                          |
| Валюта       | Валюта за замовчуванням     | Використовується при переказі/обліку API виключити валюту. |

<h2 id="secret-storage">
  Секретне зберігання
</h2>

* Завантажувати `apiSecret` з бекенд-менеджера секретів або захищеної конфігурації під час виконання.
* Ніколи не розміщуйте секрет у фронтенд-пакетах, мобільних додатках, десктопних клієнтах, скріншотах чи заявках у службу підтримки.
* Тримати документи для розробки, постановки та виробництва окремо.
* Обмежити доступ до сервісів і операторів, які його потребують.
* Редагувати підписи запитів, значення авторизації та секрети з журналів.
* Відкликати та замінити облікові дані у разі підозри на вплив.

<h2 id="clock-and-replay-protection">
  Захист від годинника та повторів
</h2>

SDK включає `timestamp` та `nonce` для зниження ризику повторного проходження. Підтримуйте синхронізацію бекенд-тактів і не використовуйте вручну створений nonce повторно. Якщо перевірка підпису не вдається, підтвердіть налаштований секрет, час сервера, серіалізовані поля та середовище перед повторною спробою.

<h2 id="integration-checklist">
  Чек-лист інтеграції
</h2>

| Перевірено            | Очікуваний результат                                                     |
| --------------------- | ------------------------------------------------------------------------ |
| Секретне розташування | Секретне сховище лише через бекенд.                                      |
| Навколишнє середовище | Базовий URL та кваліфікація належать до одного середовища.               |
| Польова обробка       | SDK генерує `timestamp`, `nonce`і `sign`.                                |
| Лісозаготівля         | Бізнес-ідентифікатори залишаються видимими, а облікові дані видаляються. |
| Ротація               | Процес отримання сертифікату та заміни документується.                   |

<h2 id="related-security-docs">
  Пов'язані документи з безпеки
</h2>

#### [Agent SDK Огляд](/uk/sdk/agent-sdk/overview)

Перегляньте рекомендований процес інтеграції бекенду.

#### [Вебхуки та ідемпотентність](/uk/sdk/security/webhooks-idempotency)

Перевіряйте підписи зворотного виклику та запобігайте дублированию обробки.

#### [SDK Усунення несправностей](/uk/sdk/security/troubleshooting)

Діагностуйте проблеми з підписами, годинником, середовищем і запитами.