API 认证
Xuwu 常见令牌分为三类,不能混用:模型调用 Token
模型调用 Token 用于实际模型请求。调用时通过Authorization header 传递:
个人资料访问令牌
个人资料访问令牌用于查询账号相关数据,例如余额:查询授权 Token
查询授权 Token 用于把只读数据查询能力开放给外部系统,密钥以qak- 开头。可读范围分为当前用户、指定用户、全部用户:
建议做法
- 为不同业务系统创建不同 Token,便于权限控制和故障隔离。
- 在服务端环境变量或密钥管理系统中保存 Token。
- 生产环境记录 请求 ID,便于排查问题。
- Token 泄露后应立即在控制台禁用或重置。