6MM API Xác thực: Khóa JWT và API

View as Markdown

6MM hỗ trợ mã truy cập JWT và khóa API để truy cập API riêng tư. Chọn phương thức dựa trên việc yêu cầu thuộc phiên người dùng tương tác hay tích hợp backend lâu dài.

Chọn phương thức xác thực

Nhu cầu tích hợpPhương pháp được khuyến nghịTại sao
Cuộc gọi API phiên người dùngJWTSử dụng mã truy cập trả về sau khi đăng nhập.
Tạo, cập nhật hoặc thu hồi Khóa APIJWTAPI Key đầu cuối quản lý không chấp nhận API Key tự quản lý.
Cuộc gọi giao dịch từ máy chủ này sang máy chủ khácAPI Key + chữ ký HMACHỗ trợ quyền có phạm vi và các yêu cầu backend đã ký.

JWT

Sau khi đăng nhập, API trả về một accessToken. Khi gọi các điểm cuối riêng tư, bao gồm:

1Authorization: Bearer YOUR_ACCESS_TOKEN

Giữ token tránh xa URL và nhật ký. Khi một token hết hạn, hãy lấy token hợp lệ thông qua luồng đăng nhập hoặc làm mới đã được phê duyệt trước khi thử lại yêu cầu riêng tư.

API Key

Khi tiêu đề yêu cầu X-API-KEY xuất hiện, máy chủ sử dụng xác thực API Key HMAC :

1X-API-KEY: YOUR_API_KEY

API Key đầu cuối quản lý phải sử dụng JWT. API Keys không thể tự quản lý.

API Key yêu cầu cũng yêu cầu dấu thời gian và chữ ký HMAC được mô tả trong Ký yêu cầu. Lưu trữ bí mật API tương ứng chỉ trong hệ thống quản lý bí mật phía sau.

Quyền API Key

Giá trịSự cho phépMô tả
1ĐọcThông tin người dùng, tài sản, nhật ký thay đổi tài khoản, thống kê, listenKey, biểu tượng yêu thích và các điểm cuối liên quan đến người dùng/tài khoản. Các điểm cuối lệnh và vị thế, bao gồm cả truy vấn, yêu cầu quyền giao dịch
2Thương mạiCác điểm cuối đặt hàng và vị trí, bao gồm cả thao tác truy vấn và ghi
4Rút luiGiấy phép quỹ dự trữ

Để cấp cả quyền đọc và quyền giao dịch, hãy sử dụng permissions=3.

Sử dụng bộ quyền nhỏ nhất cần thiết cho tích hợp. Dịch vụ dữ liệu thị trường không nên nhận quyền giao dịch, trong khi dịch vụ lệnh cần quyền giao dịch ngay cả khi chỉ truy vấn lệnh hoặc vị thế.

Danh sách kiểm tra bảo mật sản xuất

  • Tạo các API Key riêng biệt cho phát triển, dàn dựng và sản xuất.
  • Áp dụng danh sách trắng IP khi tích hợp có địa chỉ đi ra ổn định.
  • Không bao giờ tiết lộ bí mật API trong mã ứng dụng trình duyệt, di động hoặc máy tính để bàn.
  • Đồng bộ thời gian máy chủ trước khi tạo các yêu cầu đã ký.
  • Xóa các tiêu đề ủy quyền, API Khóa, chữ ký và bí mật khỏi nhật ký ứng dụng.
  • Thu hồi và thay thế chìa khóa ngay lập tức khi nghi ngờ bị phơi nhiễm.

Các bước tiếp theo