身份认证
YUNiversity API 使用 Bearer 令牌。每个受保护请求都应携带:
Authorization: Bearer <YOUR_API_KEY>
例如:
curl https://api.yuniversity.cc/v1/models \
-H "Authorization: Bearer <YOUR_API_KEY>"
安全保存令牌
- 在本地 shell 中使用
YUNIVERSITY_API_KEY环境变量。 - 在服务端使用密钥管理服务或部署平台的 secret 配置。
- 不要把令牌写入 Git、日志、截图、客户端 JavaScript 或移动应用包。
- 不要把令牌放在 URL 查询参数中;查询参数会进入代理、浏览器历史和访问日志。
- 浏览器前端不应直接持有长期 API 令牌,应由自己的后端代发请求。
令牌通常还受可用模型、分组、IP 限制、额度和有效期影响。请以发放令牌时的范围与有效期为准;需要变更时重新申请或轮换令牌。
常见认证状态码
401 Unauthorized
通常表示缺少令牌、Bearer 格式错误、令牌无效或已过期。检查请求头是否完整,确认环境变量已加载,并重新生成或轮换令牌后重试。
403 Forbidden
表示令牌已识别,但当前请求不被允许,例如用户被禁用、令牌的分组或模型权限不匹配,或客户端 IP 不在令牌允许范围内。不要通过重复重试解决;请检查权限、分组和 IP 限制。
认证失败时不要把完整令牌写入错误日志。可以记录请求时间、接口路径和服务返回的 request ID,供支持排查。