API Key(推荐给自动化)

在请求头传入:

X-API-Key: h3k_xxxxxxxx

API Key 在创建时只显示一次,请妥善保存。可以在 POST /api/v1/me/api-keys 创建,在 POST /api/v1/me/api-keys/{key_id}/revoke 吊销。

Bearer Token

登录后返回 access_token,可作为 Bearer 使用:

Authorization: Bearer <access_token>

h3k_ 开头的 Bearer 等价于 API Key。

浏览器会话

浏览器前端使用 httpOnly Cookie,不需要手动传认证头。

访问控制

  • 平台可全局停用 API Key 认证(API_KEY_AUTH_ENABLED=false)。
  • 管理员可按用户关闭 API 访问,或单独禁用某把 Key。
  • 被禁用后调用返回 401,网页会话不受影响。