模型调用 Token
通过Authorization header 传递;应只保存在服务端或可信运行环境,不要放进浏览器前端、移动端包体或公开仓库。
个人资料访问令牌
用于查询账号余额等个人控制台数据,示例端点/api/user/balance,更多字段见 账号余额查询 API。
查询授权 Token
把只读数据查询能力开放给外部系统,密钥以qak- 开头;可读范围分「当前用户 / 指定用户 / 全部用户」三档,详见 查询授权。
建议做法
- 为不同业务系统创建不同 Token,便于权限控制与故障隔离。
- 保存在服务端环境变量或密钥管理系统中。
- 生产环境记录请求 ID 便于排查(见 请求追踪)。
- Token 泄露后立即禁用或重置。