> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 6MM API 認證： JWT 與 API 金鑰

> 學習如何用JWT存取權杖或API 金鑰驗證私人6MM API 請求，並為每種整合選擇合適的方法。

6MM 支援 JWT 存取權杖與 API 金鑰以進行私有 API 存取。選擇方法可依據請求屬於互動式使用者會話或長期執行的後端整合。

<h2 id="choose-an-authentication-method">
  選擇一種認證方法
</h2>

| 整合需求            | 推薦方法              | 為什麼                           |
| --------------- | ----------------- | ----------------------------- |
| 使用者會話 API 呼叫    | JWT               | 使用登入後回傳的存取權杖。                 |
| 建立、更新或撤銷 API 金鑰 | JWT               | API Key 管理端點不接受 API Key 自我管理。 |
| 伺服器間帳戶或交易通話     | API Key + HMAC 簽名 | 支援有範圍的權限與簽署後端請求。              |

<h2 id="jwt">
  JWT
</h2>

登入後， API 回傳一個 `accessToken`。呼叫私有端點時，包括：

```http
Authorization: Bearer YOUR_ACCESS_TOKEN
```

將令牌排除在 URL 和日誌之外。當令牌過期時，請先透過核准的登入或刷新流程取得有效的令牌，再重新嘗試私有請求。

<h2 id="api-key">
  API Key
</h2>

當 `X-API-KEY` 請求標頭存在時，伺服器會使用 API Key HMAC 驗證：

```http
X-API-KEY: YOUR_API_KEY
```

API Key 管理端點必須使用 JWT。 API 金鑰無法自行管理。

API Key 請求也需要時間戳記與 HMAC 簽名，詳見\[請求簽署]（/developer-api/request-signing）。對應的 API 秘密僅儲存在後端秘密管理系統中。

<h2 id="api-key-permissions">
  API Key 權限
</h2>

| 價值  | 允許 | 描述                                                                 |
| --- | -- | ------------------------------------------------------------------ |
| `1` | 閱讀 | 用戶資訊、資產、帳戶變更日誌、統計數據、 listenKey、收藏符號及相關用戶/帳戶端點。訂單與部位端點，包括查詢，都需要交易權限 |
| `2` | 貿易 | 排序端點與倉位端點，包括查詢與寫入操作                                                |
| `4` | 撤退 | 預留基金許可                                                             |

若要同時授予讀取與交易權限，請使用 `permissions=3`。

使用整合所需的最小權限集。市場資料服務不應接收交易權限，而訂單服務即使只查詢訂單或部位，仍需交易權限。

<h2 id="production-security-checklist">
  生產安全檢查清單
</h2>

* 建立獨立的 API 鍵，用於開發、預備與生產。
* 套用 IP 白名單，讓整合具有穩定的出站位址。
* 切勿在瀏覽器、行動裝置或桌面應用程式程式碼中揭露 API 秘密。
* 在產生簽署請求前同步伺服器時間。
* 編輯授權標頭、 API 應用程式日誌中的金鑰、簽名與秘密。
* 懷疑有暴露時，立即撤銷並更換鑰匙。

<h2 id="next-steps">
  下一步
</h2>

#### [API Key 管理](/zh-TW/developer-api/api-key-management)

建立有範圍的鍵、設定 IP 限制，並規劃鍵旋轉。

#### [請求簽署](/zh-TW/developer-api/request-signing)

建立 HMAC——SHA256 有效載荷並簽署私有請求。

#### [錯誤與故障排除](/zh-TW/developer-api/error-codes-and-troubleshooting)

診斷被拒絕的憑證、時間戳記、簽名和權限。