Архітектура безпеки платформи

Зрозумійте рівні безпеки, які використовуються 6MM торговельній інфраструктурі, API, SDK, вебхуків та інтеграцій партнерів.

View as Markdown

6MM документація з безпеки зосереджена на готовності партнерів до виробництва. Мета — підтримувати стабільну торгову інфраструктуру, одночасно чітко встановлюючи межі відповідальності.

Рівні безпеки

ШарФокус
ІнфраструктураІзоляція мережі, зашифрована комунікація сервісів, моніторинг і аварійне перемикання.
Торгові системиДетерміноване співвідбор, перевірка маржі, контроль ризиків і запобігання зловживанням.
Безпека інтеграціїAPI клавіші, HMAC підписи, вебхуки, захист від повторів і секрети лише для бекенду.
Партнерські операціїПеревірка користувацьких сесій, зберігання активів, підтримка клієнтів та локальний контроль відповідності.

Обов’язки партнера

  • Зберігати API секрети та ключі для входу в браузери та мобільні додатки.
  • Перевірити сесії партнерів перед виданням облікових даних для входу в торгівлю.
  • Реалізувати перевірку ідемпотентності вебхука та стану терміналу.
  • Ведення операційних журналів для облікових потоків, замовлень, передач і вебхуків.

Межі інтеграційної довіри

МежаНеобхідний контроль
Браузер або додаток до партнерського бекендуПеревірте партнерську сесію перед видачею будь-яких торгових облікових даних.
Партнерський бекенд до 6MM APIВикористовуйте облікові дані з обмеженим обсягом, підписування запитів, синхронізацію часу та захищене секретне зберігання.
6MM вебхук до партнерської кінцевої точкиПеревіряйте підпис у сирому тілі запиту, відхиляйте застарілі або недійсні повідомлення та видаляйте повторні спроби.
Записи обміну стану партнеруУзгоджуйте накази, позиції, баланси та передачі за допомогою надійних ідентифікаторів і перевірок стану терміналу.

Перевірка виробництва

  • Термін дії тесту, анульований і неправильно визначений облікові дані.
  • Тестувати змінені тіла вебхуків, дублювати зворотні виклики, затримані зворотні виклики та тайм-аути кінцевих точок.
  • Підтвердити, що журнали редагують секрети, токени доступу та конфіденційні запити.
  • Сповіщення про повторні збої підпису, аномальну активність порядку, відмінності у звірці та нестабільність з’єднання.
  • Документувати власника та шлях реагування на виявлення облікових даних, збій вебхука та інциденти торгівлі.