跳到正文
本中心目录
鉴权

认证模型总览

区分控制台登录态、账户 API 令牌、来源 IPv4 白名单和代理账密四种认证层,避免凭据错用。

只只HTTP技术团队维护更新于 2026年8月7日

控制台登录态、账户 API 令牌、来源 IPv4 白名单和代理账密位于不同调用阶段,不能相互替代。

控制台登录态

  • 浏览器通过 HttpOnly Cookie 保持会话。
  • 用于用户主动提交的登录态 POST 提取。
  • 前端代码不读取或复制 Cookie。

账户 API 令牌

  • 用于 /openapi/v1/** 开放接口。
  • 通过唯一的 api_key 查询参数提交,不使用 Cookie、Bearer 或自定义认证头。
  • 不要求调用来源已经进入白名单;完整令牌仅在控制台生成或重置后展示一次。

来源 IPv4 白名单

  • 用于无登录态 GET 提取与提取结果连接。
  • 服务端根据真实来源 IPv4 查找唯一账号归属。
  • 调用参数中的身份声明不参与认证。

代理账密

  • 用于连接账密代理网关。
  • 由完整服务端生成用户名和子账号密码组成。
  • 不要求同时配置来源白名单。

安全原则

  • 四类凭据均不得进入公开日志;控制台只在生成或重置后临时展示完整 API 令牌。
  • 无人值守服务不抓取控制台 Cookie。
  • 不把包含 api_key 的完整调用 URL 写入日志、工单或截图。

这篇内容解决了你的问题吗?

反馈只用于改进公开文档,不会提交账号或请求信息。