Yeehoo 开发者

鉴权

对外 API 使用 Bearer API Key;控制台接口和对外接口是两套不同鉴权体系。

Yeehoo 当前对外 API 主要面向服务端接入,因此默认鉴权方式是 API Key。

Bearer 鉴权

所有对外 API 请求统一使用:

Authorization: Bearer sk_yeehoo_xxx

两套鉴权要明确分开

  • 控制台接口:使用登录态 session,给人操作后台或控制台用
  • 对外能力接口:使用 API Key,给你的服务端程序调用用

这也是为什么你直接调某些控制台接口时,如果没有有效 session,会返回:

{
  "error": {
    "code": "unauthenticated",
    "message": "missing or invalid session"
  }
}

为什么不建议把 API Key 放到前端页面里

不建议把正式 API Key 直接放进浏览器前端代码,因为:

  • 容易泄露
  • 不利于限流和权限控制
  • 生产环境不方便做审计和轮换

推荐做法是:

  • 浏览器前端调用你的业务服务
  • 你的业务服务再调用 Yeehoo 对外 API

幂等键建议

创建型接口建议带上 Idempotency-Key,尤其是:

  • 图片生成
  • 视频生成

这样当你的服务因为超时或网络波动重试时,可以避免重复创建任务。

推荐做法

  • 每个环境使用独立 API Key
  • 测试与生产分开
  • 定期轮换 key
  • 如果使用 webhook,每个 key 配置独立 webhook_secret

On this page