驗證 API 請求的身分
在 x-api-key 標頭中傳送 Threetone API 金鑰,並避免將憑證放入用戶端程式碼。
更新於
傳送 API 金鑰標頭
供程式呼叫的公開 API 位於 https://api.threetone.in。請在 x-api-key 請求標頭中傳送 API 金鑰:
curl --request GET \
--url 'https://api.threetone.in/v1/convai/agents' \
--header "x-api-key: $THREETONE_API_KEY"
將金鑰用作標頭值,不要放入 URL、查詢字串或請求主體。程式呼叫應傳送 x-api-key;同時傳送 Authorization 標頭會因憑證含義不明而遭拒絕。
將金鑰保留在伺服器端
從伺服器端機密管理工具或環境變數載入金鑰。不要將其嵌入前端 JavaScript、行動應用程式套件、日誌或錯誤訊息。為每個已部署的整合使用獨立且權限範圍盡可能小的金鑰,避免一個憑證外洩後影響無關操作。
記錄請求 ID
Threetone 會回傳 X-Request-Id 回應標頭。疑難排解時,請將其與請求時間戳記、方法、路徑和狀態一起儲存。也可以傳送自己產生的有效 X-Request-Id,API 會在回應中回傳該值。