• API Key
  • 访问控制
  • 配额
  • 用户分组
  • 令牌限制

API Key、配额与访问控制

API Key 是调用 AI 中继接口的凭据;用户登录态、Access Token 和 API Key 的用途不同,配额与模型或通道限制共同决定实际访问范围。

区分三种身份凭据

浏览器登录态或 Access Token 用于用户与管理类 API,例如查看账户、管理 API Key。API Key 用于 AI 中继请求,并可在部署启用兼容接口时查询该 Key 自身的用量。

这种区分缩小了凭据泄露的影响面:应用服务只应保存完成模型调用所需的 Key,而不应保存能够管理账户的凭据。

配额与限制如何协作

用户账户可拥有总额度,API Key 还可以具有剩余额度、有效期、模型限制、IP 限制或通道限制。请求只有在这些条件均满足时才会进入路由阶段。

当需要为不同应用、团队或环境隔离成本时,应为每个用途签发独立 Key,并在 Key 级别设置最小权限和可追踪的名称。

  • 不要在网页、客户端安装包或公开仓库中暴露完整 API Key。
  • 创建 Key 后妥善保存首次显示的明文;后续列表通常只显示脱敏值。
  • 定期轮换不再使用或疑似泄露的 Key,并查看使用日志确认影响范围。

常见排查顺序

当调用被拒绝时,依次核对 Key 状态和过期时间、余额或剩余额度、模型限制、IP 限制、用户分组,以及目标模型是否存在可用通道。

项目来源:docs/api/user-balance-and-tokens.md、model/token.go、middleware/

相关页面