跳至內容

驗證 API 請求的身分

在 x-api-key 標頭中傳送 Threetone API 金鑰,並避免將憑證放入用戶端程式碼。

更新於

傳送 API 金鑰標頭

供程式呼叫的公開 API 位於 https://api.threetone.in。請在 x-api-key 請求標頭中傳送 API 金鑰:

curl --request GET \
  --url 'https://api.threetone.in/v1/convai/agents' \
  --header "x-api-key: $THREETONE_API_KEY"

將金鑰用作標頭值,不要放入 URL、查詢字串或請求主體。程式呼叫應傳送 x-api-key;同時傳送 Authorization 標頭會因憑證含義不明而遭拒絕。

將金鑰保留在伺服器端

從伺服器端機密管理工具或環境變數載入金鑰。不要將其嵌入前端 JavaScript、行動應用程式套件、日誌或錯誤訊息。為每個已部署的整合使用獨立且權限範圍盡可能小的金鑰,避免一個憑證外洩後影響無關操作。

記錄請求 ID

Threetone 會回傳 X-Request-Id 回應標頭。疑難排解時,請將其與請求時間戳記、方法、路徑和狀態一起儲存。也可以傳送自己產生的有效 X-Request-Id,API 會在回應中回傳該值。