Skip to main content

鉴权方式

所有 /v1/* 端点(除 healthopenapi.json 外)使用 Bearer 鉴权:
Key 以 sk_live_ 为前缀。服务端只存储 Key 的哈希,明文只在生成瞬间展示一次。

Key 管理

账户页的「API 访问」分区自助管理: 建议按用途拆分 Key(例如 my-botresearch-notebook 各一个):泄露时可以只撤销受影响的那个,而不打断其他程序。

Key 与订阅状态

  • API 访问权随订阅实时判定:订阅失效期间,请求返回 402 AUTH_PAUSED,Key 本身不会被删除。
  • 恢复订阅后,同一个 Key 自动恢复可用,无需重新生成。

鉴权相关错误

以上错误均不消耗月配额。完整错误码表见错误处理

安全实践

  • 不要把 Key 写进前端代码、浏览器脚本或公开仓库。API Key 设计用于服务端与本地程序;浏览器场景请直接使用产品页面。
  • 用环境变量或密钥管理工具注入 Key,不要硬编码。
  • 怀疑泄露时:立即在账户页撤销该 Key,再生成新的。撤销即时生效。
  • MCP 使用同一个 Key(配置在你的 AI 工具本地),安全属性与服务端使用一致;注意不要把含 Key 的 MCP 配置文件提交进仓库。