認證
WRouter 使用 Bearer Token 認證。
獲取 Token
參見 API Token 管理。
Token 是形如 sk- 加 40 位隨機字元的字串:
sk-vN8x9...HJ3kQpZ在請求中使用
HTTP Header
所有介面均支援通過 Authorization 頭攜帶:
Authorization: Bearer sk-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx協議原生認證頭
部分協議端點額外支援其原生認證方式。呼叫 /v1/messages 時可使用 x-api-key:
x-api-key: sk-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
anthropic-version: 2023-06-01呼叫 /v1beta/models/{model}:generateContent 時可使用 x-goog-api-key:
x-goog-api-key: sk-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx或將 key 放在 query string:
?key=sk-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx錯誤響應
| HTTP | 含義 |
|---|---|
| 401 | 缺失 Token 或 Token 無效 / 已停用 / 已過期 |
| 403 | Token 沒有權限呼叫該模型,或 IP 不在白名單 |
| 429 | 達到限流閾值,請求過頻 |
詳見 錯誤碼。
安全建議
- 永不寫入倉庫:使用環境變數
WROUTER_API_KEY,並加入.gitignore - 不在前端暴露:瀏覽器/移動端通過你的後端代理轉發,不要把
sk-嵌入打包產物 - 最小權限:為不同應用建獨立 Token,限制模型與額度
- 繫結 IP:生產伺服器配置 IP 白名單
- 定期輪換:90 天輪換一次
- 洩露處理:立即刪除該 Token 並重新簽發;賬戶餘額可能已被消耗