跳到主要內容

API 權杖

為腳本、開發工具與受控自動化建立可撤銷、可限縮、可稽核並受配額保護的存取憑證。

目前狀態已可使用

權杖建立、一次性顯示、雜湊儲存、權限模板、啟用/撤銷、操作配額與管理介面已可使用。

核心定位

API 權杖適合個人腳本、指令列工具、開發環境與受控自動化。它不是另一組帳號密碼,而是一把可以只開啟必要操作、隨時撤銷,並接受配額與稽核的專用鑰匙。

現在已經能做什麼

  1. 建立具名稱、用途與最小必要權限的權杖。
  2. 建立時只顯示一次完整秘密,伺服器保存不可逆雜湊。
  3. 使用與平台存取規範相同的權限語彙與模板。
  4. 啟用、停用或撤銷個別權杖,不影響帳號其他憑證。
  5. 為 API 操作設定個別配額與限制。
  6. 在個人設定與平台管理介面查看權杖狀態。
  7. 以標準 API 權杖認證呼叫已允許的操作。

最小權限

建立權杖時應從具體工作出發,例如只讀取公開作品、更新特定中繼資料或管理自己的內容。即使帳號本身擁有更高權限,權杖也只取得被明確核發的範圍;伺服器仍會對目標單元、領域與操作再次檢查。

配額與可觀察失敗

配額不是只有一個全域速率。不同 API 工作量不同,權杖可以依操作套用限制,讓大規模匯入、一般查詢與敏感寫入具有不同邊界。超過限制、權限不足、憑證撤銷與資料衝突都必須回傳可辨認錯誤。

安全使用

完整權杖不應出現在公開程式碼、聊天內容、瀏覽器紀錄、日誌或版本控制。發現外洩時應立即撤銷並重建;無人維護的權杖也應定期清理。

關係與邊界

權杖不提供第三方使用者授權流程,那是 OAuth 的責任;它也不自動成為 MCP 憑證。未來工具整合可以使用權杖或 OAuth,但都必須遵守相同伺服器端權限與配額。