身份认证
获取令牌
调用 POST /api/open/v1/auth/token,请求体传入 api_key 和 api_secret。此接口不需要 Bearer Token,但仍必须携带 X-Request-Id。
令牌响应位于统一响应结构的 data 字段中:
{
"success": true,
"code": "...",
"message": "...",
"data": {
"access_token": "...",
"token_type": "Bearer",
"expires_in": 3600
}
}
expires_in 的单位为秒。规范未提供刷新令牌接口,令牌即将到期时应重新调用令牌接口。
调用业务接口
除获取令牌外,业务接口要求同时携带 Bearer Token 和请求 ID:
Authorization: Bearer <access_token>
X-Request-Id: <unique-request-id>
安全建议
- 仅通过 HTTPS 发送凭证和令牌。
- 将客户端密钥存放在密钥管理服务中,并定期轮换。
- 根据
expires_in缓存令牌,并在到期前预留少量时间重新获取。 - 收到
401后重新获取令牌并最多重试一次;持续失败时停止请求并触发告警。 - 日志中对令牌、卡号和个人信息进行脱敏。
不要共享令牌
API Secret 和访问令牌都代表你的账户权限。不要通过工单、聊天或前端日志发送完整凭证。
完整请求和响应模型见 认证授权。