外观
认证与安全
Bearer Token
API 使用 Bearer Token 认证:
http
Authorization: Bearer sk-你的令牌下面这些写法都不正确:
text
Authorization: sk-xxx
Authorization: Bearer: sk-xxx
X-API-Key: sk-xxx安全建议
- 每个应用使用独立令牌,避免多人共用同一密钥。
- 为令牌设置合理额度和模型范围。
- 只在服务端保存令牌,不要写入浏览器 JavaScript、移动端安装包或公开仓库。
- 不要在工单、聊天截图和命令历史中展示完整令牌。
- 怀疑泄露时立即禁用旧令牌并创建新令牌。
浏览器直连风险
前端网页直接请求 API 会把密钥暴露给访问者。正式应用应由自己的后端持有令牌,再由前端调用业务后端。
环境变量示例
Shell
bash
export NEWAPI_API_KEY="sk-替换为你的令牌"Python
python
import os
api_key = os.environ["NEWAPI_API_KEY"]Node.js
js
const apiKey = process.env.NEWAPI_API_KEY常见认证错误
| HTTP 状态 | 常见原因 | 处理建议 |
|---|---|---|
401 | 缺少令牌、格式错误或令牌无效 | 检查 Bearer 前缀和令牌状态 |
403 | 令牌或用户分组无模型权限 | 检查令牌可用模型和分组权限 |
429 | 额度不足或触发速率限制 | 查看余额、令牌额度和请求频率 |