> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# Agent SDK Bí mật & ký HMAC

Yêu cầu Agent SDK được xác thực bằng một đối tác API bí mật. Giữ bí mật đó trong một dịch vụ backend đáng tin cậy và để SDK tạo các trường ký bất cứ khi nào có thể.

> **Hai giao thức ký**
>
> Agent SDK ký sử dụng các trường yêu cầu đã sắp xếp, dấu thời gian dựa trên giây và nonce. Yêu cầu API của Nhà phát triển trực tiếp sử dụng quy trình riêng biệt được mô tả trong [Ký yêu cầu](/vi/developer-api/request-signing). Không tái sử dụng một định dạng payload cho định dạng còn lại.

<h2 id="signing-rule">
  Quy tắc ký kết
</h2>

Đối với Agent SDK yêu cầu:

1. Loại trừ trường `sign` .
2. Bỏ qua các trường có giá trị rỗng.
3. Sắp xếp các tên trường còn lại theo thứ ASCII .
4. Kết nối các trường như `k=v&k2=v2`.
5. Tính HMAC-SHA256 chữ ký thập lục phân với `apiSecret`.

SDK nên xây dựng giá trị này từ cùng dữ liệu mà nó gửi. Thay đổi trường đã ký sau khi tạo chữ ký sẽ khiến việc xác minh thất bại.

<h2 id="sdk-managed-fields">
  SDK trường được quản lý
</h2>

| Lĩnh vực      | Nguồn                      | Mô tả                                               |
| ------------- | -------------------------- | --------------------------------------------------- |
| agentCode     | cấu hình SDK               | Mã agent đối tác.                                   |
| dấu thời gian | Thời gian máy chủ hiện tại | Thời gian Unix tính bằng giây.                      |
| một lần       | Giá trị ngẫu nhiên bảo mật | Chuỗi ngẫu nhiên bảo vệ phát lại.                   |
| dấu hiệu      | HMAC-SHA256                | Yêu cầu ký tên.                                     |
| tiền tệ       | Tiền tệ mặc định           | Dùng khi chuyển khoản/tài khoản API bỏ qua tiền tệ. |

<h2 id="secret-storage">
  Lưu trữ bí mật
</h2>

* Tải `apiSecret` từ trình quản lý bí mật phía sau hoặc cấu hình thời gian chạy được bảo vệ.
* Không bao giờ đặt bí mật vào các gói frontend, ứng dụng di động, client trên máy tính, ảnh chụp màn hình hoặc phiếu hỗ trợ.
* Giữ thông tin xác thực cho phát triển, dàn dựng và sản xuất riêng biệt.
* Giới hạn quyền truy cập vào các dịch vụ và nhà khai thác cần thiết.
* Xóa bỏ chữ ký yêu cầu, giá trị ủy quyền và bí mật từ nhật ký.
* Thu hồi và thay thế thông tin đăng nhập khi nghi ngờ có sự phơi nhiễm.

<h2 id="clock-and-replay-protection">
  Bảo vệ đồng hồ và phát lại
</h2>

SDK bao gồm `timestamp` và `nonce` để giảm rủi ro phát lại. Giữ đồng bộ đồng hồ backend và không tái sử dụng nonce được xây dựng thủ công. Nếu xác thực chữ ký thất bại, hãy xác nhận bí mật đã cấu hình, thời gian máy chủ, trường tuần tự hóa và môi trường trước khi thử lại.

<h2 id="integration-checklist">
  Danh sách kiểm tra tích hợp
</h2>

| Kiểm tra          | Kết quả dự kiến                                                   |
| ----------------- | ----------------------------------------------------------------- |
| Vị trí bí mật     | Lưu trữ bí mật chỉ dành cho backend.                              |
| Môi trường        | URL cơ sở và chứng chỉ thuộc cùng một môi trường.                 |
| Xử lý hiện trường | SDK tạo ra `timestamp`, `nonce`, và `sign`.                       |
| Ghi chép gỗ       | ID doanh nghiệp vẫn hiển thị trong khi thông tin đăng nhập bị ẩn. |
| Quay              | Quy trình chủ sở hữu và thay thế được ghi chép lại.               |

<h2 id="related-security-docs">
  Tài liệu bảo mật liên quan
</h2>

#### [Tổng quan Agent SDK](/vi/sdk/agent-sdk/overview)

Xem xét quy trình tích hợp backend được khuyến nghị.

#### [Webhooks & Idmpotency](/vi/sdk/security/webhooks-idempotency)

Xác minh chữ ký callback và ngăn chặn xử lý trùng lặp.

#### [SDK Khắc phục sự cố](/vi/sdk/security/troubleshooting)

Chẩn đoán các vấn đề về chữ ký, đồng hồ, môi trường và yêu cầu.