认证模型总览
区分控制台登录态、账户 API 令牌、来源 IPv4 白名单和代理账密四种认证层,避免凭据错用。
只只HTTP技术团队维护更新于 2026年8月7日
控制台登录态、账户 API 令牌、来源 IPv4 白名单和代理账密位于不同调用阶段,不能相互替代。
控制台登录态
- 浏览器通过 HttpOnly Cookie 保持会话。
- 用于用户主动提交的登录态 POST 提取。
- 前端代码不读取或复制 Cookie。
账户 API 令牌
- 用于
/openapi/v1/**开放接口。 - 通过唯一的
api_key查询参数提交,不使用 Cookie、Bearer 或自定义认证头。 - 不要求调用来源已经进入白名单;完整令牌仅在控制台生成或重置后展示一次。
来源 IPv4 白名单
- 用于无登录态 GET 提取与提取结果连接。
- 服务端根据真实来源 IPv4 查找唯一账号归属。
- 调用参数中的身份声明不参与认证。
代理账密
- 用于连接账密代理网关。
- 由完整服务端生成用户名和子账号密码组成。
- 不要求同时配置来源白名单。
安全原则
- 四类凭据均不得进入公开日志;控制台只在生成或重置后临时展示完整 API 令牌。
- 无人值守服务不抓取控制台 Cookie。
- 不把包含
api_key的完整调用 URL 写入日志、工单或截图。
这篇内容解决了你的问题吗?
反馈只用于改进公开文档,不会提交账号或请求信息。