核心定位
API 令牌适合个人脚本、命令行工具、开发环境与受控自动化。它不是另一组账户密码,而是一把只允许执行必要操作、可随时撤销,并接受配额与审计的专用钥匙。
现在已经能做什么
- 创建具有名称、用途与最小必要权限的令牌。
- 创建时只显示一次完整密钥,服务器保存不可逆哈希。
- 使用与平台访问规范相同的权限术语与模板。
- 启用、停用或撤销单个令牌,不影响账户其他凭证。
- 为 API 操作设置单个配额与限制。
- 在个人设置与平台管理界面查看令牌状态。
- 以标准 API 令牌认证调用已允许的操作。
最小权限
创建令牌时应从具体工作出发,例如只读取公开作品、更新特定元数据或管理自己的内容。即使账户本身拥有更高权限,令牌也只获得被明确签发的范围;服务器仍会对目标单元、领域与操作再次检查。
配额与可观察失败
配额不是只有一个全局速率。不同 API 工作量不同,令牌可以依操作应用限制,让大规模导入、一般查询与敏感写入具有不同边界。超过限制、权限不足、凭证撤销与数据冲突都必须返回可辨认错误。
安全使用
完整令牌不应出现在公开代码、聊天内容、浏览器记录、日志或版本控制。发现泄露时应立即撤销并重建;无人维护的令牌也应定期清理。
关系与边界
令牌不提供第三方用户授权流程,那是 OAuth 的责任;它也不自动成为 MCP 凭证。未来工具整合可以使用令牌或 OAuth,但都必须遵守相同服务器端权限与配额。