鉴权与 API Key
所有受保护 API 都使用 Bearer Token。请在控制台的 API Keys 页面创建密钥,并为不同应用分别创建名称清晰的 Key。
bash
export AI_SHOP_API_KEY='sk-...'
export AI_SHOP_BASE_URL='https://ai.tavonilo.com/v1'
curl "$AI_SHOP_BASE_URL/models" \
-H "Authorization: Bearer $AI_SHOP_API_KEY"安全规则
- Key 是账户凭据,不要放进前端、移动端包、公开仓库或工单正文。
- 使用环境变量或部署平台的 Secret 管理;不要把 Key 写进 shell 历史或
.env后提交到 Git。 - 每个服务、环境和人员使用独立 Key;怀疑泄露时立即在控制台撤销并创建新 Key。
- 若 Key 设置了 IP、模型、额度或过期限制,请以控制台显示的实际限制为准。
请求头
http
Authorization: Bearer sk-...
Content-Type: application/json可选地发送 X-Request-ID 便于排障。我们建议使用 UUID 并在你自己的日志中保存该值;不要将用户输入、密钥或完整提示词放进请求 ID。
WARNING
401 通常表示 Key 缺失、格式错误、已撤销或无效;403 通常表示当前 Key 没有对应分组、模型或路由权限。先确认控制台中的 Key 状态和所属分组,再重试。