API 网关
认证
API Key 的携带方式与安全约定。
携带密钥
/v1/* 网关使用 API Key 认证,按接口族有两种约定:
Authorization: Bearer sk-xxxxxxxxx-api-key: sk-xxxxxxxxAnthropic 兼容接口同时要求带版本头:
anthropic-version: 2023-06-01密钥管理
- 在控制台 API 密钥创建、查看与吊销密钥。
- 密钥绑定工作空间,费用与日志归属该空间。
- 密钥只在创建时完整显示一次;泄露后立即吊销并换新。
密钥等同账户额度:任何拿到密钥的人都能消耗你的余额。不要把密钥提交进仓库、写进前端代码或发到聊天里。
浏览器 Cookie 与 API Key 是两条通道
控制台页面的修改请求走 Cookie 鉴权并带 Origin / CSRF 校验;网关调用走 Bearer / x-api-key。两者互不通用:网关不接受 Cookie,控制台接口不接受 API Key。