所有 /v2 接口用 HTTP Bearer 鉴权:把 API Key 放在 Authorization 头里。Key 在控制台创建,与猫斯卡账号绑定。
HTTP
Authorization: Bearer mk-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx关于 API Key
- 格式
mk-开头 + 40 位随机字符;服务端只存哈希,明文只在创建时显示一次。 - 一个账号最多 20 把,按用途分开建(生产 / 测试 / 某个客户)。
- 吊销立即生效:正在用它的请求收到 401,已提交的任务照常完成。
- 控制台能看到每把 Key 的最近使用时间,便于发现泄露。
安全建议
- Key 只放在服务端环境变量里,不要打进前端代码或公开仓库。
- 给每个系统一把独立的 Key,出问题只吊销那一把。
- 拉取你提供的素材 URL 时我们不会带任何凭据;素材地址不要带你自己的密钥。
鉴权失败
缺头、Key 错误、已吊销或已过期都返回 401 authorized_error;请检查 Authorization: Bearer <key> 是否原样发送。
401
{
"type": "error",
"error": {
"type": "authorized_error",
"message": "invalid api key",
"http_code": "401"
},
"request_id": "0f1e2d3c4b5a69788796a5b4c3d2e1f0"
}