身份验证
代理 API Key 与控制台会话分别验证;选择协议对应的请求头。
代理请求的鉴权头#
| 协议 | 请求头 |
|---|---|
| OpenAI 兼容 | Authorization: Bearer sk_your_gateway_key |
| Anthropic | x-api-key: sk_your_gateway_key 或 Bearer |
| Gemini | x-goog-api-key: sk_your_gateway_key 或 Bearer |
Authorization: Bearer sk_your_gateway_key
Content-Type: application/json代理不接受 URL 查询参数中的 API Key。供应商凭据由后端管理,客户端始终使用网关密钥。密钥需要启用且未过期,所属用户和租户必须有效。
权限检查#
- scope 决定允许调用的能力;
*表示所有能力,空或缺失的 scope 不授予访问权限。 - 模型白名单按公开模型和能力检查;模型列表也会按可见权限过滤。
- IP 允许/拒绝 CIDR、父密钥状态、速率和并发限制同时生效。
- 通过鉴权后,仍需满足租户/用户配额、订阅或余额规则。
控制台会话#
浏览器登录使用 HttpOnly access/refresh Cookie;控制台会话不能代替 /v1/* 的 API Key。原生客户端在登录/刷新请求中发送 X-Client: native 可获取 JSON 中的访问令牌与刷新令牌,管理接口使用 JWT Bearer。