# 控制台登录态如何用于 API 请求？

说明同源控制台 Cookie、CSRF 防护、登录态 POST 提取和服务端调用边界。

登录态 `POST /api/v1/proxy/extract` 面向控制台及受控同源调用。浏览器通过 HttpOnly Cookie 保持会话，前端代码不应读取或复制 Cookie 内容。

## 适用范围

- 用户已在控制台登录并主动提交提取参数。
- 服务端仍校验实名认证、权益、白名单归属和参数。

## 请求要求

- 使用同源 HTTPS 请求。
- 保留框架默认凭据策略和 CSRF 防护。
- 不把登录 Cookie 转发给第三方服务。

## 失败处理

- 401 引导重新登录。
- 403 与业务码 10601 表示需完成实名认证。
- 参数错误应修正后再提交。

## 服务端程序

- 无人值守服务使用控制台生成的来源白名单 GET 链接。
- 不要抓取浏览器 Cookie 作为长期集成凭据。
