身份验证
安全地创建、发送、轮换和吊销 Webway API 密钥。
在 API 密钥页面创建密钥。密钥以 sk-ww- 开头,归属于你的组织,因此团队成员发生变动时依然有效。
请求头
使用对应协议所要求的请求头:
| 协议 | 身份验证 |
|---|---|
| Chat completions、Responses 和 Images | Authorization: Bearer sk-ww-… |
| Claude Messages | x-api-key: sk-ww-… |
| Gemini 原生客户端 | x-goog-api-key: sk-ww-… |
Claude Messages 请求还必须发送 anthropic-version: 2023-06-01。
安全地存储密钥
原始密钥只显示一次。Webway 只保存它的 SHA-256 哈希值,因此密钥丢失后无法找回。
- 把密钥放在环境变量或密钥管理服务中。
- 不要把密钥提交到代码仓库,也不要随浏览器或移动端代码一起发布。
- 为每个环境或服务使用单独的密钥,这样用量易于归因。
密钥一旦泄露,请立即吊销。吊销从下一个请求开始生效。
零停机轮换
- 创建一个替换密钥。
- 部署这个替换密钥。
- 确认旧密钥的上次使用时间不再变化。
- 吊销旧密钥。
缺失、过期、已吊销和无效的密钥都会返回 401。响应的结构见错误。