认证
每个请求都要带上 API 密钥。
Authorization: Bearer <你的 API 密钥>
在哪拿密钥
控制台 → 「API 密钥」页面,可以查看、复制、重置。密钥是 64 位十六进制字符串。
保管
请像对待密码一样对待它。密钥拥有与你登录账号同等的权限 —— 能读取你的全部站点与数据,也能修改配置、删除站点。不要提交进代码仓库、不要写在前端 JavaScript 里、不要出现在截图或工单附件中。怀疑泄露就立刻在控制台重置。
推荐从环境变量读取,而不是硬编码:
export HSCDN_KEY="你的API密钥"
curl -H "Authorization: Bearer $HSCDN_KEY" https://cdn.treeidc.cn/api/me
什么时候会失效
| 动作 | 密钥是否失效 |
|---|---|
| 在控制台点「重置密钥」 | 立即失效,所有用它的脚本与集成都要更新 |
| 修改账号登录密码 | 不失效 —— 密钥有独立的生命周期 |
| 账号被停用 | 同时失效 |
想让密钥失效只有一个办法:重置。改密码不会连带作废密钥,这是为了不让一次改密打断所有已上线的集成。
认证失败
密钥错误、缺失、账号被停用,一律返回 401,响应体相同:
{"ok": false, "message": "未登录或令牌无效"}
三种情况不作区分 —— 否则可以据此探测账号状态。排查顺序建议:
- 请求头拼写是否正确(
Bearer后有一个空格) - 密钥是否被重置过(去控制台比对前 6 位)
- 是否误用了 HTTP 而非 HTTPS