Skip to content

鉴权与密钥安全

每个请求都要在 HTTP Header 中携带 Bearer Token:

http
Authorization: Bearer sk_xxxxxxxxxxxxxxxx

密钥生命周期

  • 每个分身最多可以保有 3 个 API Key,便于平滑轮换。
  • 新密钥只在创建时完整展示,服务端只保存不可逆摘要。
  • 轮换时先创建新密钥并更新调用方,验证成功后再撤销旧密钥。
  • 撤销立即生效。不要把密钥发给第三方或写入客户端。

推荐保存方式

生产调用方应把密钥存放在密钥管理服务或服务端环境变量中,并限制读取权限。日志中只保留密钥名称或末四位,不记录 Authorization Header。

常见鉴权问题

现象检查方式
HTTP 401 / 40101确认 Header 格式、密钥是否复制完整、是否已撤销
HTTP 403 / 40301到开放平台确认 API 访问是否启用
HTTP 403 / 40302确认分身配置完整且当前可用

完整处理方式见错误码