认证方式参考
本参考说明 API Key、Session Cookie 和 Access Token 的职责,以及何时必须携带 New-Api-User 请求头。
AI 中继接口
调用模型或媒体生成接口时,在 Authorization 头中使用 Bearer API Key。Key 的状态、配额、模型限制与 IP 限制会在请求执行前受到校验。
Authorization: Bearer sk-your-key
用户与管理接口
查询用户资料、余额、Key 列表或修改账户配置时,使用浏览器 Session 或 Access Token,而不是 sk- API Key。跨域或服务端使用 Access Token 时,请求还应携带与该 Token 所属用户一致的 New-Api-User。
Authorization: Bearer your-access-token
New-Api-User: your-user-id
安全要求
不要把 Session、Access Token 或 API Key 放进 URL 参数。仅在 HTTPS 连接中发送凭据,最小化每个凭据可访问的范围,并在泄露疑虑出现时立即轮换。