6MM API Xác thực: Khóa JWT và API
6MM API Xác thực: Khóa JWT và API
6MM hỗ trợ mã truy cập JWT và khóa API để truy cập API riêng tư. Chọn phương thức dựa trên việc yêu cầu thuộc phiên người dùng tương tác hay tích hợp backend lâu dài.
Chọn phương thức xác thực
JWT
Sau khi đăng nhập, API trả về một accessToken. Khi gọi các điểm cuối riêng tư, bao gồm:
Giữ token tránh xa URL và nhật ký. Khi một token hết hạn, hãy lấy token hợp lệ thông qua luồng đăng nhập hoặc làm mới đã được phê duyệt trước khi thử lại yêu cầu riêng tư.
API Key
Khi tiêu đề yêu cầu X-API-KEY xuất hiện, máy chủ sử dụng xác thực API Key HMAC :
API Key đầu cuối quản lý phải sử dụng JWT. API Keys không thể tự quản lý.
API Key yêu cầu cũng yêu cầu dấu thời gian và chữ ký HMAC được mô tả trong Ký yêu cầu. Lưu trữ bí mật API tương ứng chỉ trong hệ thống quản lý bí mật phía sau.
Quyền API Key
Để cấp cả quyền đọc và quyền giao dịch, hãy sử dụng permissions=3.
Sử dụng bộ quyền nhỏ nhất cần thiết cho tích hợp. Dịch vụ dữ liệu thị trường không nên nhận quyền giao dịch, trong khi dịch vụ lệnh cần quyền giao dịch ngay cả khi chỉ truy vấn lệnh hoặc vị thế.
Danh sách kiểm tra bảo mật sản xuất
- Tạo các API Key riêng biệt cho phát triển, dàn dựng và sản xuất.
- Áp dụng danh sách trắng IP khi tích hợp có địa chỉ đi ra ổn định.
- Không bao giờ tiết lộ bí mật API trong mã ứng dụng trình duyệt, di động hoặc máy tính để bàn.
- Đồng bộ thời gian máy chủ trước khi tạo các yêu cầu đã ký.
- Xóa các tiêu đề ủy quyền, API Khóa, chữ ký và bí mật khỏi nhật ký ứng dụng.
- Thu hồi và thay thế chìa khóa ngay lập tức khi nghi ngờ bị phơi nhiễm.