鉴权

安全使用管理员审核发放的 Bearer API Key。

请求头格式:Authorization: Bearer sd_live_...

首期只提供 Live Key。Key 默认带有效期,可即时吊销;控制 KV 只保存 HMAC 摘要,不保存明文,也不新增数据库表。Key 与旧 PC API Key 页面相互独立。

可用 Scope 为 models:readcredits:readgenerations:readgenerations:write。每个 Key 还可限制模型、每分钟/每日请求量、并发数和真人模式权限。

禁止把 Key 放入 URL、请求体、Prompt、浏览器、App、日志、监控、Git 或导出的 n8n 工作流。请使用服务端 Secret Manager 或 n8n Credential;轮换和吊销由客服处理。