认证与密钥
认证方式
所有接口都使用 Bearer Token 认证,在请求头中携带你的 API 令牌:
Authorization: Bearer sk-xxxxxxxxxxxxxxxx令牌在控制台 令牌(API Keys) 页面创建与管理。
令牌能力
创建令牌时可以按需配置:
| 配置项 | 说明 |
|---|---|
| 名称 | 便于区分用途(如 prod-app、test) |
| 额度上限 | 该令牌可消耗的最大额度,超出后请求被拒绝 |
| 过期时间 | 到期自动失效,适合临时授权 |
| 模型分组 | 限定令牌可调用的模型范围 |
| IP 白名单 | 限定允许调用的来源 IP(可选) |
一个账号可以创建多个令牌,建议按环境/项目拆分,便于用量统计与回收。
安全建议
- 密钥只放在服务端环境变量或密钥管理服务中,不要写进前端代码或公开仓库;
- 为不同项目使用不同令牌,泄露时只需吊销单个令牌;
- 给测试用令牌设置较小的额度上限与过期时间;
- 发现异常用量时,先在控制台禁用令牌,再排查调用来源。
常见认证错误
| HTTP 状态 | 含义 | 处理 |
|---|---|---|
| 401 | 密钥缺失或无效 | 检查 Authorization 头与密钥是否完整 |
| 403 | 令牌被禁用 / 分组无权访问该模型 | 检查令牌状态与模型分组 |
| 429 | 触发限流或额度不足 | 参见 限流与 429 |