請求頭鑑權
推薦在 HTTP Header 添加 X-API-Key: YOUR_KEY;也支持 Authorization: Bearer。響應可帶 X-Request-Id,排查時務必保留。
開發者文檔
所有 REST 與 WebSocket 請求均需攜帶有效 API Key。本文說明請求頭、多環境密鑰、常見失敗碼與安全存儲實踐。
推薦在 HTTP Header 添加 X-API-Key: YOUR_KEY;也支持 Authorization: Bearer。響應可帶 X-Request-Id,排查時務必保留。
為開發、預發、生產分別創建密鑰,禁止共用。控制檯可隨時輪換並吊銷舊密鑰;洩露後立即輪換。
密鑰不得寫入前端公開代碼或 Git 倉庫。通過環境變量或密鑰管理服務注入,並按需限制 IP / 地區策略。
401 多為密鑰缺失或無效;403 常見於市場未開通或 scope 不足;429 為配額或 RPM 超限。詳見錯誤碼專題。
完成鑑權後先用 /api/v1/market/quote 驗證,再接 WebSocket。教程見 /guides/rest-api-authentication。