6MM API 認證: JWT 與 API 金鑰
6MM API 認證: JWT 與 API 金鑰
6MM 支援 JWT 存取權杖與 API 金鑰以進行私有 API 存取。選擇方法可依據請求屬於互動式使用者會話或長期執行的後端整合。
選擇一種認證方法
JWT
登入後, API 回傳一個 accessToken。呼叫私有端點時,包括:
將令牌排除在 URL 和日誌之外。當令牌過期時,請先透過核准的登入或刷新流程取得有效的令牌,再重新嘗試私有請求。
API Key
當 X-API-KEY 請求標頭存在時,伺服器會使用 API Key HMAC 驗證:
API Key 管理端點必須使用 JWT。 API 金鑰無法自行管理。
API Key 請求也需要時間戳記與 HMAC 簽名,詳見[請求簽署](/developer-api/request-signing)。對應的 API 秘密僅儲存在後端秘密管理系統中。
API Key 權限
若要同時授予讀取與交易權限,請使用 permissions=3。
使用整合所需的最小權限集。市場資料服務不應接收交易權限,而訂單服務即使只查詢訂單或部位,仍需交易權限。
生產安全檢查清單
- 建立獨立的 API 鍵,用於開發、預備與生產。
- 套用 IP 白名單,讓整合具有穩定的出站位址。
- 切勿在瀏覽器、行動裝置或桌面應用程式程式碼中揭露 API 秘密。
- 在產生簽署請求前同步伺服器時間。
- 編輯授權標頭、 API 應用程式日誌中的金鑰、簽名與秘密。
- 懷疑有暴露時,立即撤銷並更換鑰匙。