跳到主要内容

身份认证

获取令牌​

调用 POST /api/open/v1/auth/token,请求体传入 api_key 和 api_secret。此接口不需要 Bearer Token,但仍必须携带 X-Request-Id。

令牌响应位于统一响应结构的 data 字段中:

{
"success": true,
"code": "...",
"message": "...",
"data": {
"access_token": "...",
"token_type": "Bearer",
"expires_in": 3600
}
}

expires_in 的单位为秒。规范未提供刷新令牌接口,令牌即将到期时应重新调用令牌接口。

调用业务接口​

除获取令牌外,业务接口要求同时携带 Bearer Token 和请求 ID:

Authorization: Bearer <access_token>
X-Request-Id: <unique-request-id>

安全建议​

  • 仅通过 HTTPS 发送凭证和令牌。
  • 将客户端密钥存放在密钥管理服务中,并定期轮换。
  • 根据 expires_in 缓存令牌,并在到期前预留少量时间重新获取。
  • 收到 401 后重新获取令牌并最多重试一次;持续失败时停止请求并触发告警。
  • 日志中对令牌、卡号和个人信息进行脱敏。
不要共享令牌

API Secret 和访问令牌都代表你的账户权限。不要通过工单、聊天或前端日志发送完整凭证。

完整请求和响应模型见 认证授权。