跳转至

身份认证

YUNiversity API 使用 Bearer 令牌。每个受保护请求都应携带:

Authorization: Bearer <YOUR_API_KEY>

例如:

curl https://api.yuniversity.cc/v1/models \
  -H "Authorization: Bearer <YOUR_API_KEY>"

安全保存令牌

  • 在本地 shell 中使用 YUNIVERSITY_API_KEY 环境变量。
  • 在服务端使用密钥管理服务或部署平台的 secret 配置。
  • 不要把令牌写入 Git、日志、截图、客户端 JavaScript 或移动应用包。
  • 不要把令牌放在 URL 查询参数中;查询参数会进入代理、浏览器历史和访问日志。
  • 浏览器前端不应直接持有长期 API 令牌,应由自己的后端代发请求。

令牌通常还受可用模型、分组、IP 限制、额度和有效期影响。请以发放令牌时的范围与有效期为准;需要变更时重新申请或轮换令牌。

常见认证状态码

401 Unauthorized

通常表示缺少令牌、Bearer 格式错误、令牌无效或已过期。检查请求头是否完整,确认环境变量已加载,并重新生成或轮换令牌后重试。

403 Forbidden

表示令牌已识别,但当前请求不被允许,例如用户被禁用、令牌的分组或模型权限不匹配,或客户端 IP 不在令牌允许范围内。不要通过重复重试解决;请检查权限、分组和 IP 限制。

认证失败时不要把完整令牌写入错误日志。可以记录请求时间、接口路径和服务返回的 request ID,供支持排查。