认证

每个请求都要带上 API 密钥。

Authorization: Bearer <你的 API 密钥>

在哪拿密钥

控制台 → 「API 密钥」页面,可以查看、复制、重置。密钥是 64 位十六进制字符串。

保管

请像对待密码一样对待它。密钥拥有与你登录账号同等的权限 —— 能读取你的全部站点与数据,也能修改配置、删除站点。不要提交进代码仓库、不要写在前端 JavaScript 里、不要出现在截图或工单附件中。怀疑泄露就立刻在控制台重置。

推荐从环境变量读取,而不是硬编码:

export HSCDN_KEY="你的API密钥"

curl -H "Authorization: Bearer $HSCDN_KEY" https://cdn.treeidc.cn/api/me

什么时候会失效

动作密钥是否失效
在控制台点「重置密钥」立即失效,所有用它的脚本与集成都要更新
修改账号登录密码不失效 —— 密钥有独立的生命周期
账号被停用同时失效
想让密钥失效只有一个办法:重置。改密码不会连带作废密钥,这是为了不让一次改密打断所有已上线的集成。

认证失败

密钥错误、缺失、账号被停用,一律返回 401,响应体相同:

{"ok": false, "message": "未登录或令牌无效"}

三种情况不作区分 —— 否则可以据此探测账号状态。排查顺序建议:

  1. 请求头拼写是否正确(Bearer 后有一个空格)
  2. 密钥是否被重置过(去控制台比对前 6 位)
  3. 是否误用了 HTTP 而非 HTTPS