AUTHENTICATION

一把密钥,只负责一个项目。

所有 API 请求通过 Bearer Token 验证。客户密钥只能放在服务端或受控环境,不能写入网页源码、公开仓库或聊天记录。

请求头

Authorization: Bearer $NEXA_API_KEY
Content-Type: application/json

推荐设置

额度给测试、开发和生产密钥分别设置可承受的上限。
模型范围只开放项目实际使用的模型,避免误调用高价模型。
有效期临时测试密钥设置短有效期,生产密钥安排定期轮换。
IP 白名单有固定出口 IP 时,只允许受控服务器调用。

密钥泄露时

  1. 01
    立即禁用或删除旧密钥

    不要只在代码里替换;旧密钥必须在控制台失效。

  2. 02
    创建权限更小的新密钥

    恢复业务前先限制额度、模型和 IP。

  3. 03
    按时间和请求 ID 检查日志

    确认是否产生异常调用和费用。