功能
认证
在 Router 边界保护每一个请求
Octoryn API Key 标识发起请求的客户或产品环境。兼容客户端通过 TLS 发送 Bearer Token。
Bearer Token
每个 Router 请求都在 Authorization Header 中发送 API Key。
Authorization: Bearer $OCTORYN_API_KEY按环境划分密钥
使用为正确工作区和环境签发的密钥。产品、Router 与上游供应商凭据是三个独立安全边界。
- 分离开发与生产密钥
- 使用尽可能小的工作区范围
- 通过责任运营方轮换暴露密钥
- 不要把上游供应商凭据交给产品客户端
凭据只留在服务端
从受保护运行环境或密钥管理服务加载密钥。公开网页可以调用自己的后端,但不能嵌入 Router Key。
const client = new OpenAI({
baseURL: "https://api.octoryn.dev/v1",
apiKey: process.env.OCTORYN_API_KEY,
});处理认证失败
401 表示缺失或无效认证,403 表示策略或授权决定。对用户返回安全错误,并避免在日志中记录凭据细节。
