API Key(推荐给自动化)
在请求头传入:
X-API-Key: h3k_xxxxxxxx
API Key 在创建时只显示一次,请妥善保存。可以在 POST /api/v1/me/api-keys 创建,在 POST /api/v1/me/api-keys/{key_id}/revoke 吊销。
Bearer Token
登录后返回 access_token,可作为 Bearer 使用:
Authorization: Bearer <access_token>
以 h3k_ 开头的 Bearer 等价于 API Key。
浏览器会话
浏览器前端使用 httpOnly Cookie,不需要手动传认证头。
访问控制
- 平台可全局停用 API Key 认证(
API_KEY_AUTH_ENABLED=false)。 - 管理员可按用户关闭 API 访问,或单独禁用某把 Key。
- 被禁用后调用返回
401,网页会话不受影响。