> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API 鉴权：JWT 与 API Key

> 了解如何使用 JWT 访问令牌或 API Key 对 6MM 私有 API 请求进行身份认证，并为不同接入场景选择合适方式。

6MM 私有 API 支持 JWT 访问令牌和 API Key。应根据请求属于用户交互会话，还是长期运行的后端服务来选择鉴权方式。

<h2 id="choose-an-authentication-method">
  选择鉴权方式
</h2>

| 接入需求             | 推荐方式              | 原因                              |
| ---------------- | ----------------- | ------------------------------- |
| 用户会话中的 API 调用    | JWT               | 使用登录后返回的访问令牌。                   |
| 创建、修改或撤销 API Key | JWT               | API Key 管理接口不允许使用 API Key 自我管理。 |
| 服务端账户或交易调用       | API Key + HMAC 签名 | 支持权限控制和后端签名请求。                  |

<h2 id="jwt">
  JWT
</h2>

登录后返回 `accessToken`。调用私有接口时携带：

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

不要把访问令牌放进 URL 或日志。令牌失效后，应通过已批准的登录或刷新流程取得有效令牌，再重试私有请求。

<h2 id="api-key">
  API Key
</h2>

带 `X-API-KEY` 请求头时，服务端使用 API Key HMAC 鉴权：

```http
X-API-KEY: YOUR_API_KEY
```

API Key 管理接口必须使用 JWT，不接受 API Key 自我管理。

API Key 请求还需要按照[请求签名](/zh-CN/developer-api/request-signing)中的规则携带时间戳和 HMAC 签名。对应的 API Secret 只能保存在后端密钥管理系统中。

<h2 id="api-key-permissions">
  API Key 权限
</h2>

| 值   | 权限 | 说明                                                     |
| --- | -- | ------------------------------------------------------ |
| `1` | 读取 | 用户信息、资产、资金流水、统计、listenKey、收藏交易对等；订单和仓位相关接口（包括查询）需要交易权限 |
| `2` | 交易 | 订单和仓位写操作，以及订单、仓位相关查询                                   |
| `4` | 提币 | 预留资金权限                                                 |

如需同时拥有读取和交易权限，传 `permissions=3`。

只授予接入所需的最小权限。行情服务不应拥有交易权限；订单服务即使只查询订单或仓位，也需要交易权限。

<h2 id="production-security-checklist">
  生产安全检查
</h2>

* 为开发、测试和生产环境分别创建 API Key。
* 如果服务具有固定出口地址，应设置 IP 白名单。
* 不要在浏览器、移动端或桌面客户端代码中暴露 API Secret。
* 生成签名请求前同步服务器时间。
* 从应用日志中移除访问令牌、API Key、签名和密钥。
* 怀疑密钥泄露时立即撤销并更换。

<h2 id="next-steps">
  下一步
</h2>

#### [API Key 管理](/zh-CN/developer-api/api-key-management)

创建权限受控的密钥，配置 IP 限制并规划密钥轮换。

#### [请求签名](/zh-CN/developer-api/request-signing)

构造 HMAC-SHA256 签名内容并签署私有请求。

#### [错误码与排查](/zh-CN/developer-api/error-codes-and-troubleshooting)

排查凭证、时间戳、签名和权限错误。