AUTHENTICATION
一把密钥,只负责一个项目。
所有 API 请求通过 Bearer Token 验证。客户密钥只能放在服务端或受控环境,不能写入网页源码、公开仓库或聊天记录。
请求头
Authorization: Bearer $NEXA_API_KEY
Content-Type: application/json推荐设置
额度给测试、开发和生产密钥分别设置可承受的上限。
模型范围只开放项目实际使用的模型,避免误调用高价模型。
有效期临时测试密钥设置短有效期,生产密钥安排定期轮换。
IP 白名单有固定出口 IP 时,只允许受控服务器调用。
密钥泄露时
- 01立即禁用或删除旧密钥
不要只在代码里替换;旧密钥必须在控制台失效。
- 02创建权限更小的新密钥
恢复业务前先限制额度、模型和 IP。
- 03按时间和请求 ID 检查日志
确认是否产生异常调用和费用。