Skip to content

鉴权总览

App KeySecret Key 用于接入方服务端签名,不直接用于前端初始化。服务端需要先换取当前标准版接入路径对应的临时凭证;拼装版 API 和预装版 UI 使用的凭证不同,不能互换。

自研 API标准版 / 拼装版 API接入方服务端换取 token,并在开放 API 请求 Header 中使用。使用 tokeniframe 页面标准版 / 预装版 UI接入方后端换取 code,前端用于 AipptIframe.show 初始化。使用 code

安全边界

Secret Key 只能保存在接入方服务端。前端页面不应保存 Secret Key,也不应直接持有拼装版 API 的 token

临时凭证用途

凭证所属链路是否给前端边界
App Key / Secret Key所有产品线和接入路径仅用于接入方服务端签名。
token标准版 / 拼装版 API用于开放 API 请求 Header,不要暴露给浏览器页面。
code标准版 / 预装版 UI只用于 AipptIframe.show 初始化预装版 UI iframe。

最容易混用的地方

不要把 API token 传给 iframe

iframe 初始化使用 code 或一次性 code,不使用拼装版 API 的 token。

不要在前端保存 Secret Key

Secret Key 属于服务端签名凭证,前端只接收当前路径允许使用的临时凭证。

按产品线查看鉴权细节

  • 标准版 / 拼装版 API:阅读 API 鉴权
  • 标准版 / 预装版 UI iframe:阅读 UI 鉴权