6MM API 認證: JWT 與 API 金鑰

以 Markdown 格式查看

6MM 支援 JWT 存取權杖與 API 金鑰以進行私有 API 存取。選擇方法可依據請求屬於互動式使用者會話或長期執行的後端整合。

選擇一種認證方法

整合需求推薦方法為什麼
使用者會話 API 呼叫JWT使用登入後回傳的存取權杖。
建立、更新或撤銷 API 金鑰JWTAPI Key 管理端點不接受 API Key 自我管理。
伺服器間帳戶或交易通話API Key + HMAC 簽名支援有範圍的權限與簽署後端請求。

JWT

登入後, API 回傳一個 accessToken。呼叫私有端點時,包括:

1Authorization: Bearer YOUR_ACCESS_TOKEN

將令牌排除在 URL 和日誌之外。當令牌過期時,請先透過核准的登入或刷新流程取得有效的令牌,再重新嘗試私有請求。

API Key

X-API-KEY 請求標頭存在時,伺服器會使用 API Key HMAC 驗證:

1X-API-KEY: YOUR_API_KEY

API Key 管理端點必須使用 JWT。 API 金鑰無法自行管理。

API Key 請求也需要時間戳記與 HMAC 簽名,詳見[請求簽署](/developer-api/request-signing)。對應的 API 秘密僅儲存在後端秘密管理系統中。

API Key 權限

價值允許描述
1閱讀用戶資訊、資產、帳戶變更日誌、統計數據、 listenKey、收藏符號及相關用戶/帳戶端點。訂單與部位端點,包括查詢,都需要交易權限
2貿易排序端點與倉位端點,包括查詢與寫入操作
4撤退預留基金許可

若要同時授予讀取與交易權限,請使用 permissions=3

使用整合所需的最小權限集。市場資料服務不應接收交易權限,而訂單服務即使只查詢訂單或部位,仍需交易權限。

生產安全檢查清單

  • 建立獨立的 API 鍵,用於開發、預備與生產。
  • 套用 IP 白名單,讓整合具有穩定的出站位址。
  • 切勿在瀏覽器、行動裝置或桌面應用程式程式碼中揭露 API 秘密。
  • 在產生簽署請求前同步伺服器時間。
  • 編輯授權標頭、 API 應用程式日誌中的金鑰、簽名與秘密。
  • 懷疑有暴露時,立即撤銷並更換鑰匙。

下一步