開發者文檔

鑑權與 API 密鑰

所有 REST 與 WebSocket 請求均需攜帶有效 API Key。本文說明請求頭、多環境密鑰、常見失敗碼與安全存儲實踐。

請求頭鑑權

推薦在 HTTP Header 添加 X-API-Key: YOUR_KEY;也支持 Authorization: Bearer。響應可帶 X-Request-Id,排查時務必保留。

多環境密鑰

為開發、預發、生產分別創建密鑰,禁止共用。控制檯可隨時輪換並吊銷舊密鑰;洩露後立即輪換。

安全紅線

密鑰不得寫入前端公開代碼或 Git 倉庫。通過環境變量或密鑰管理服務注入,並按需限制 IP / 地區策略。

常見失敗

401 多為密鑰缺失或無效;403 常見於市場未開通或 scope 不足;429 為配額或 RPM 超限。詳見錯誤碼專題。

下一步

完成鑑權後先用 /api/v1/market/quote 驗證,再接 WebSocket。教程見 /guides/rest-api-authentication。