6MM API 鉴权:JWT 与 API Key

以 Markdown 格式查看

6MM 私有 API 支持 JWT 访问令牌和 API Key。应根据请求属于用户交互会话,还是长期运行的后端服务来选择鉴权方式。

选择鉴权方式

接入需求推荐方式原因
用户会话中的 API 调用JWT使用登录后返回的访问令牌。
创建、修改或撤销 API KeyJWTAPI Key 管理接口不允许使用 API Key 自我管理。
服务端账户或交易调用API Key + HMAC 签名支持权限控制和后端签名请求。

JWT

登录后返回 accessToken。调用私有接口时携带:

1Authorization: Bearer YOUR_ACCESS_TOKEN

不要把访问令牌放进 URL 或日志。令牌失效后,应通过已批准的登录或刷新流程取得有效令牌,再重试私有请求。

API Key

X-API-KEY 请求头时,服务端使用 API Key HMAC 鉴权:

1X-API-KEY: YOUR_API_KEY

API Key 管理接口必须使用 JWT,不接受 API Key 自我管理。

API Key 请求还需要按照请求签名中的规则携带时间戳和 HMAC 签名。对应的 API Secret 只能保存在后端密钥管理系统中。

API Key 权限

权限说明
1读取用户信息、资产、资金流水、统计、listenKey、收藏交易对等;订单和仓位相关接口(包括查询)需要交易权限
2交易订单和仓位写操作,以及订单、仓位相关查询
4提币预留资金权限

如需同时拥有读取和交易权限,传 permissions=3

只授予接入所需的最小权限。行情服务不应拥有交易权限;订单服务即使只查询订单或仓位,也需要交易权限。

生产安全检查

  • 为开发、测试和生产环境分别创建 API Key。
  • 如果服务具有固定出口地址,应设置 IP 白名单。
  • 不要在浏览器、移动端或桌面客户端代码中暴露 API Secret。
  • 生成签名请求前同步服务器时间。
  • 从应用日志中移除访问令牌、API Key、签名和密钥。
  • 怀疑密钥泄露时立即撤销并更换。

下一步