驗證

每個請求都使用不記名令牌。 API 金鑰僅在授權標頭中被接受。

驗證#

發送 Authorization: Bearer sm_live_...。切勿將完整金鑰放入 URL、cookie、內文、日誌或分析中。

密鑰格式#

密鑰使用 sm_live_ 加上 43 個字元的 base64url 密鑰。舊的 smcp_live_ 令牌被拒絕。

範圍#

api:read 允許 REST 讀取。 mcp:read 允許使用 MCP 工具。新密鑰預設為兩者。

旋轉#

新鑰匙立即生效。先前的密鑰在24小時內保持輪換狀態,並且可以提前撤銷。