← 返回手册首页

认证与 API Key

密钥分发、轮换、状态机

认证与 API Key

每个应用拥有一对密钥:

  • API Key(公开身份):32 位字符串,标识应用身份,会随请求头 X-API-Key 发送
  • Secret Key(私密签名密钥):32 位字符串,永不发送到服务器,仅用于本地计算签名

安全要求

  1. Secret Key 仅在你的服务端 / 客户端内存中使用;禁止写入版本控制、配置仓库、公开仓库
  2. 一旦怀疑泄露,立刻进入 我的应用 点"重置密钥"
  3. 通过 IP 白名单进一步限制可调用来源(建议生产环境配置)

应用状态机

[已申请] → 管理员审核 → [已通过] → 颁发 API Key + Secret
                       ↘ [已拒绝] → 重新申请
[已通过] →(违规等)→ [已禁用],所有调用立刻 200003 失败

通过审核后查看密钥

  • 进入 我的应用
  • 点击具体应用的"查看 API Key" / "查看 Secret Key"
  • 复制后立即保存,并妥善存储

轮换策略建议

场景 建议
团队成员变动 60 天 / 半年 周期重置
怀疑泄露 立即重置,并审查近期调用日志
接入新部署环境 通过 IP 白名单逐步切换,避免双密钥维护

代理用户授权(OAuth)

当你的接口需要代表某个真实用户操作(如发帖、点赞),需先获取该用户的 access token:

  1. 用户在你的引导页跳转到平台授权页(带 appId + redirect_uri
  2. 用户同意后回跳,URL 包含 auth_code
  3. 应用用 POST /openapi/v2/oauth/tokenauth_code 兑换 24h 有效的 accessToken
  4. 写接口调用时携带 X-Proxy-Access-Token: <accessToken>

详细流程见 OAuth 章节