功能

认证

在 Router 边界保护每一个请求

Octoryn API Key 标识发起请求的客户或产品环境。兼容客户端通过 TLS 发送 Bearer Token。

Bearer Token

每个 Router 请求都在 Authorization Header 中发送 API Key。

Authorization: Bearer $OCTORYN_API_KEY

按环境划分密钥

使用为正确工作区和环境签发的密钥。产品、Router 与上游供应商凭据是三个独立安全边界。

  • 分离开发与生产密钥
  • 使用尽可能小的工作区范围
  • 通过责任运营方轮换暴露密钥
  • 不要把上游供应商凭据交给产品客户端

凭据只留在服务端

从受保护运行环境或密钥管理服务加载密钥。公开网页可以调用自己的后端,但不能嵌入 Router Key。

const client = new OpenAI({
  baseURL: "https://api.octoryn.dev/v1",
  apiKey: process.env.OCTORYN_API_KEY,
});

处理认证失败

401 表示缺失或无效认证,403 表示策略或授权决定。对用户返回安全错误,并避免在日志中记录凭据细节。

下一篇Chat Completions