开发者文档

鉴权与 API 密钥

所有 REST 与 WebSocket 请求均需携带有效 API Key。本文说明请求头、多环境密钥、常见失败码与安全存储实践。

请求头鉴权

推荐在 HTTP Header 添加 X-API-Key: YOUR_KEY;也支持 Authorization: Bearer。响应可带 X-Request-Id,排查时务必保留。

多环境密钥

为开发、预发、生产分别创建密钥,禁止共用。控制台可随时轮换并吊销旧密钥;泄露后立即轮换。

安全红线

密钥不得写入前端公开代码或 Git 仓库。通过环境变量或密钥管理服务注入,并按需限制 IP / 地区策略。

常见失败

401 多为密钥缺失或无效;403 常见于市场未开通或 scope 不足;429 为配额或 RPM 超限。详见错误码专题。

下一步

完成鉴权后先用 /api/v1/market/quote 验证,再接 WebSocket。教程见 /guides/rest-api-authentication。