Skip to content

认证与安全

Bearer Token

API 使用 Bearer Token 认证:

http
Authorization: Bearer sk-你的令牌

下面这些写法都不正确:

text
Authorization: sk-xxx
Authorization: Bearer: sk-xxx
X-API-Key: sk-xxx

安全建议

  1. 每个应用使用独立令牌,避免多人共用同一密钥。
  2. 为令牌设置合理额度和模型范围。
  3. 只在服务端保存令牌,不要写入浏览器 JavaScript、移动端安装包或公开仓库。
  4. 不要在工单、聊天截图和命令历史中展示完整令牌。
  5. 怀疑泄露时立即禁用旧令牌并创建新令牌。

浏览器直连风险

前端网页直接请求 API 会把密钥暴露给访问者。正式应用应由自己的后端持有令牌,再由前端调用业务后端。

环境变量示例

Shell

bash
export NEWAPI_API_KEY="sk-替换为你的令牌"

Python

python
import os

api_key = os.environ["NEWAPI_API_KEY"]

Node.js

js
const apiKey = process.env.NEWAPI_API_KEY

常见认证错误

HTTP 状态常见原因处理建议
401缺少令牌、格式错误或令牌无效检查 Bearer 前缀和令牌状态
403令牌或用户分组无模型权限检查令牌可用模型和分组权限
429额度不足或触发速率限制查看余额、令牌额度和请求频率

本站提供 NewAPI 接入说明;模型能力与审核规则以上游平台最新规定为准。