API 令牌认证
说明账户级 API 令牌的生成、查询参数认证、轮换和日志安全边界。
只只HTTP技术团队维护更新于 2026年9月26日
每个账户最多保留 10 个 API 令牌,在设置页“令牌管理”中创建、重命名、重置、启停或删除。停用仍占名额,删除释放名额;每个令牌均可调用全部公开 API,包括动态代理白名单、提取、地区查询,以及静态住宅查询、采购、续费和改密,无需选择权限。白名单管理不要求来源 IP 已在白名单;动态提取仍校验来源白名单、实名和权益。后台及内部接口不接受该令牌。
生成和重置
- 登录控制台并进入“账户信息”。
- 在“API 令牌”卡片确认生成或重置。
- 复制完整账户令牌并保存到调用方的密钥管理系统。新令牌为
sk-加 32 位小写十六进制字符,历史sk_令牌继续兼容。
账户本人可随时查看和复制完整令牌,页面不会把它写入本地存储、路由或埋点。重置成功后旧令牌立即失效,所有调用方必须同步替换。
请求认证
每个请求只接受唯一、非空的查询参数 api_key,不接受 Bearer 或 X-API-Key,也不能重复传入同名参数。
curl --get 'https://api.zzhttp.com/openapi/v1/proxy/whitelist/list' \
--data-urlencode "api_key=$API_KEY" \
--data-urlencode 'page=1' \
--data-urlencode 'page_size=20'
运行前由密钥管理系统向 API_KEY 注入完整令牌。api_key 会进入查询串,调用方应避免记录完整 URL。
令牌格式错误、Secret 不匹配、令牌禁用或过期、账户不可用时统一返回 HTTP 401,响应不会透露具体是哪一项校验失败。
日志安全
查询参数可能被调用方、代理层、浏览器历史或第三方边缘日志记录,因此必须遵守以下规则:
- 不把包含完整令牌的完整调用 URL 写入应用日志、工单或截图。
- 日志仅保留路由路径、请求 ID、结果码和耗时,不记录查询串。
- 示例只使用运行时变量或首尾保留两位的虚构脱敏值;测试夹具和部署配置不得包含真实令牌。
- 收到完整令牌的响应按敏感数据处理;服务端通过
Cache-Control: no-store和Referrer-Policy: no-referrer降低意外留存风险。
如果怀疑令牌泄露,应立即在控制台重置,并确认旧令牌请求已返回 HTTP 401。
这篇内容解决了你的问题吗?
反馈只用于改进公开文档,不会提交账号或请求信息。