核心定位
API 權杖適合個人腳本、指令列工具、開發環境與受控自動化。它不是另一組帳號密碼,而是一把可以只開啟必要操作、隨時撤銷,並接受配額與稽核的專用鑰匙。
現在已經能做什麼
- 建立具名稱、用途與最小必要權限的權杖。
- 建立時只顯示一次完整秘密,伺服器保存不可逆雜湊。
- 使用與平台存取規範相同的權限語彙與模板。
- 啟用、停用或撤銷個別權杖,不影響帳號其他憑證。
- 為 API 操作設定個別配額與限制。
- 在個人設定與平台管理介面查看權杖狀態。
- 以標準 API 權杖認證呼叫已允許的操作。
最小權限
建立權杖時應從具體工作出發,例如只讀取公開作品、更新特定中繼資料或管理自己的內容。即使帳號本身擁有更高權限,權杖也只取得被明確核發的範圍;伺服器仍會對目標單元、領域與操作再次檢查。
配額與可觀察失敗
配額不是只有一個全域速率。不同 API 工作量不同,權杖可以依操作套用限制,讓大規模匯入、一般查詢與敏感寫入具有不同邊界。超過限制、權限不足、憑證撤銷與資料衝突都必須回傳可辨認錯誤。
安全使用
完整權杖不應出現在公開程式碼、聊天內容、瀏覽器紀錄、日誌或版本控制。發現外洩時應立即撤銷並重建;無人維護的權杖也應定期清理。
關係與邊界
權杖不提供第三方使用者授權流程,那是 OAuth 的責任;它也不自動成為 MCP 憑證。未來工具整合可以使用權杖或 OAuth,但都必須遵守相同伺服器端權限與配額。