三种凭证
获取会话 JWT
使用邮箱、手机号或 OAuth 登录。响应中包含 JWT。Authorization: Bearer eyJhbGciOi... 发送。如果账户启用了 2FA,登录响应会指示一个挑战,你必须在收到完整会话前先调用 POST /api/auth/2fa/verify。
创建 API 密钥
API 密钥是带有bfvk- 前缀的 Bifrost 虚拟密钥。它们从控制台或 API 创建,用于各站点网关与认证下载接口。
key。请将其存入密钥管理器。后续 GET /api/api-keys 响应只返回 prefix,绝不返回完整值。
查询令牌下载
部分文件接口支持?token=<jwt>,以便浏览器中的普通 <a href> 链接无需设置 Header 即可下载文件。适用于:
GET /api/models/{slug}/download?token=...GET /api/billing/invoices/{paymentId}/download?token=...GET /api/billing/receipts/{paymentId}/download?token=...
Authorization Header 中使用的同一个会话 JWT。
失败模式
会话令牌时效较短。当前令牌过期时,通过调用
POST /api/auth/login 重新认证。