Skip to main content
GregAPI 常见令牌分为三类,用途与安全边界各不相同。

模型调用 Token

通过 Authorization header 传递;应只保存在服务端或可信运行环境,不要放进浏览器前端、移动端包体或公开仓库。

个人资料访问令牌

用于查询账号余额等个人控制台数据,示例端点 /api/user/balance,更多字段见 账号余额查询 API。

查询授权 Token

把只读数据查询能力开放给外部系统,密钥以 qak- 开头;可读范围分「当前用户 / 指定用户 / 全部用户」三档,详见 查询授权。

建议做法

  • 为不同业务系统创建不同 Token,便于权限控制与故障隔离。
  • 保存在服务端环境变量或密钥管理系统中。
  • 生产环境记录请求 ID 便于排查(见 请求追踪)。
  • Token 泄露后立即禁用或重置。