• Authorization
  • Access Token
  • Session Cookie
  • New-Api-User
  • API Key

认证方式参考

本参考说明 API Key、Session Cookie 和 Access Token 的职责,以及何时必须携带 New-Api-User 请求头。

AI 中继接口

调用模型或媒体生成接口时,在 Authorization 头中使用 Bearer API Key。Key 的状态、配额、模型限制与 IP 限制会在请求执行前受到校验。

Authorization: Bearer sk-your-key

用户与管理接口

查询用户资料、余额、Key 列表或修改账户配置时,使用浏览器 Session 或 Access Token,而不是 sk- API Key。跨域或服务端使用 Access Token 时,请求还应携带与该 Token 所属用户一致的 New-Api-User。

Authorization: Bearer your-access-token
New-Api-User: your-user-id

安全要求

不要把 Session、Access Token 或 API Key 放进 URL 参数。仅在 HTTPS 连接中发送凭据,最小化每个凭据可访问的范围,并在泄露疑虑出现时立即轮换。

项目来源:docs/api/auth-api.md、docs/api/user-balance-and-tokens.md、middleware/

相关页面