API 指南
认证
工作区身份、Scope 与密钥生命周期
Router 凭据代表工作区内的工作负载,是服务身份而不是最终用户 Session,也不是上游 Provider Key。
Bearer 认证
每个 HTTPS 请求都必须携带 Service Key。
Authorization: Bearer $OCTORYN_API_KEY使用最小权限 Scope
推理、目录读取、治理摘要、路由模拟与运维管理是相互独立的权限。只向工作负载授予完成任务所需的最小 Scope。
密钥生命周期
开发、测试与生产分别创建密钥,记录 Owner 和过期时间;轮换时无需暴露或更换上游 Provider 凭据,随后撤销旧身份。
Secret 只保留在服务端
不要把生产 Router Key 打包进浏览器 JavaScript、iOS 或 Android 应用。UI SDK 应通过可信后端,或使用经过刻意限制且短期有效的凭据交换。
