request_id。成功响应使用统一结构:
error.code 是 HTTP 状态码,error.type 是稳定的错误类别,不会为每个字段错误无限新增枚举:
密钥归属
- 一把 Public API Key 只绑定一个组织成员,不绑定整个组织。
- 成员可以创建多把 Key,用于区分不同工具或业务系统。
- 调用使用该成员当前分配的上游密钥;更换上游密钥后,现有 Public API Key 自动跟随。
- 成员未分配有效上游密钥时,接口返回
409 CREDENTIAL_NOT_ASSIGNED,不会使用组织默认密钥。 - 成员或组织停用、Key 到期或被删除后,调用立即失败。
服务端使用
安全要求
- 使用环境变量或专业密钥管理系统保存密钥。
- 不要在错误日志中记录完整
Authorization请求头。 - 为不同工具创建不同 Key,发生泄露时只删除受影响的 Key。
- 设置合理过期时间,并在到期前完成轮换。
- 完整明文只在创建成功时显示一次,平台无法再次展示原值。
认证失败
账号密码只用于管理后台登录,绝不能代替 Public API Key 调用开放接口。

