6MM API 鉴权:JWT 与 API Key
6MM API 鉴权:JWT 与 API Key
6MM 私有 API 支持 JWT 访问令牌和 API Key。应根据请求属于用户交互会话,还是长期运行的后端服务来选择鉴权方式。
选择鉴权方式
JWT
登录后返回 accessToken。调用私有接口时携带:
不要把访问令牌放进 URL 或日志。令牌失效后,应通过已批准的登录或刷新流程取得有效令牌,再重试私有请求。
API Key
带 X-API-KEY 请求头时,服务端使用 API Key HMAC 鉴权:
API Key 管理接口必须使用 JWT,不接受 API Key 自我管理。
API Key 请求还需要按照请求签名中的规则携带时间戳和 HMAC 签名。对应的 API Secret 只能保存在后端密钥管理系统中。
API Key 权限
如需同时拥有读取和交易权限,传 permissions=3。
只授予接入所需的最小权限。行情服务不应拥有交易权限;订单服务即使只查询订单或仓位,也需要交易权限。
生产安全检查
- 为开发、测试和生产环境分别创建 API Key。
- 如果服务具有固定出口地址,应设置 IP 白名单。
- 不要在浏览器、移动端或桌面客户端代码中暴露 API Secret。
- 生成签名请求前同步服务器时间。
- 从应用日志中移除访问令牌、API Key、签名和密钥。
- 怀疑密钥泄露时立即撤销并更换。