每个请求都通过 API 密钥进行鉴权。请以 Bearer 令牌的形式发送:
Authorization: Bearer gsk_live_xxx
如果在您的技术栈中使用 Bearer 令牌不方便,也可以使用 x-api-key: gsk_live_xxx 请求头。
密钥格式
密钥形如 gsk_live_<id>_<secret>:
gsk_live_…— 用于生产环境的密钥。gsk_test_…— 测试密钥,如果为您签发过的话。
完整的密钥内容在创建时只显示一次。GREM 仅保存哈希值,因此丢失的密钥无法找回 — 请新建一个并吊销旧的。
管理密钥
在后台的 AI 工具 → API → 密钥中可以:
- 创建密钥(可附加标签)。
- 吊销密钥 — 它会立即且永久停止工作。
为每个集成或环境使用单独的密钥,并给它们清晰的标签。这样吊销其中一个不会影响其他。
权限范围
每个密钥都带有权限范围,限制它可以调用哪些工具(例如 tools:valuation、tools:contentgen、webhooks)。调用范围之外的工具会返回 403 — 见错误。
保管好密钥
切勿在前端代码、公开仓库或网址中暴露 API 密钥。拿到密钥的人可以动用您账户的资金。一旦泄露,请立即吊销并签发新的密钥。
- 把密钥保存在服务端的环境变量或密钥管理服务中。
- 定期轮换密钥。
- 请求必须使用 HTTPS;不支持普通 HTTP。