咏唱引擎 API 接受三种凭证类型。本页说明每种凭证的来源、发送方式,以及哪些接口需要哪一种。
凭证摘要
会话 JWT
将返回的 token 作为 Authorization: Bearer 发送在每次用户作用域请求中。会话 JWT 时效较短;请再次调用登录以刷新。
若启用了 2FA,登录响应会指示一个挑战,你必须调用 POST /api/auth/2fa/verify 才能收到最终会话。
API 密钥(bfvk-)
使用会话 JWT 创建密钥:
响应包含完整密钥,仅在此返回一次,字段名为 key。请存入密钥管理器,并在模型下载与网关调用中作为 Authorization: Bearer bfvk-... 发送。
切勿在客户端 JavaScript、移动 App 或公开代码仓库中暴露 bfvk- 密钥。任何读取到密钥的人都可能消耗你的钱包。
查询令牌
部分文件接口接受 ?token=<jwt>,以便浏览器中的锚点标签无需设置 Header 即可触发下载。该令牌即上述同一会话 JWT。
受支持的接口:
GET /api/models/{slug}/download?token=...
GET /api/billing/invoices/{paymentId}/download?token=...
GET /api/billing/receipts/{paymentId}/download?token=...
令牌过期与刷新
会话 JWT 会自动过期;请再次调用 POST /api/auth/login(或 2FA 验证接口)以获取新令牌。API 密钥在你 DELETE 之前始终有效。
失败模式