外观
鉴权与密钥安全
每个请求都要在 HTTP Header 中携带 Bearer Token:
http
Authorization: Bearer sk_xxxxxxxxxxxxxxxx密钥生命周期
- 每个分身最多可以保有 3 个 API Key,便于平滑轮换。
- 新密钥只在创建时完整展示,服务端只保存不可逆摘要。
- 轮换时先创建新密钥并更新调用方,验证成功后再撤销旧密钥。
- 撤销立即生效。不要把密钥发给第三方或写入客户端。
推荐保存方式
生产调用方应把密钥存放在密钥管理服务或服务端环境变量中,并限制读取权限。日志中只保留密钥名称或末四位,不记录 Authorization Header。
常见鉴权问题
| 现象 | 检查方式 |
|---|---|
HTTP 401 / 40101 | 确认 Header 格式、密钥是否复制完整、是否已撤销 |
HTTP 403 / 40301 | 到开放平台确认 API 访问是否启用 |
HTTP 403 / 40302 | 确认分身配置完整且当前可用 |
完整处理方式见错误码。