跳至内容

验证 API 请求的身份

在 x-api-key 请求头中发送 Threetone API 密钥,并避免将凭据放入客户端代码。

更新于

发送 API 密钥请求头

面向程序调用的公开 API 位于 https://api.threetone.in。请在 x-api-key 请求头中发送 API 密钥:

curl --request GET \
  --url 'https://api.threetone.in/v1/convai/agents' \
  --header "x-api-key: $THREETONE_API_KEY"

将密钥用作请求头的值,不要放入 URL、查询字符串或请求体。程序调用应发送 x-api-key;同时发送 Authorization 请求头会因凭据含义不明确而被拒绝。

将密钥保留在服务器端

从服务器端密钥管理器或环境变量加载密钥。不要将其嵌入前端 JavaScript、移动应用安装包、日志或错误消息。为每个已部署的集成使用独立且权限范围尽可能小的密钥,避免一个凭据泄露后影响无关操作。

记录请求 ID

Threetone 会返回 X-Request-Id 响应头。排查问题时,请将其与请求时间戳、方法、路径和状态一起保存。也可以发送自己生成的有效 X-Request-Id,API 会在响应中返回该值。