Skip to content
smallPict
免费开始

API 密钥前缀与作用域隔离

了解 SmallPict 的密钥前缀体系、权限边界以及生命周期安全管理。

SmallPict 采用结构化密钥前缀机制,在架构层面物理隔离不同调用端的作用域、限流策略与扣费配额。


密钥前缀与作用域对照表

密钥前缀关联作用域应用场景与用途存储与计费表现
sp_sdk_...api_sdk生产级后端 SDK 与 API 集成正常扣除月度配额;存储与分发方式取决于套餐(平台概览)
sp_test_...api_sdk逻辑沙箱测试环境完全不扣除月度额度;24 小时后自动销毁
sp_wp_...wordpressWordPress 官方插件集成严格受限于 WordPress 媒体库相关接口

双重权限校验防御

SmallPict 网关在每次请求时均强制执行 双重作用域验证:

  1. 前缀格式校验: 网关首层校验密钥前缀是否符合对应接口标准(如 /v1/plugin/* 强制要求 sp_wp_ 前缀)。
  2. 数据库记录校验: 从数据库读取该密钥绑定的物理作用域记录(api_sdk vs wordpress)。

注意: 若试图使用 SDK 密钥 (sp_sdk_...) 调用 WordPress 专属接口,或反之,系统将硬性阻断并返回 HTTP 403 Forbidden (ERR_KEY_SCOPE_MISMATCH)。


密钥生命周期管理

创建密钥

登录客户控制台,在 API Keys 页面中点击创建,支持为密钥命名备注(如 电商生产 API、CI 测试密钥)以保证操作可审计。

热轮换 (Zero-Downtime Rotation)

  1. 在控制台先生成一组新的密钥对。
  2. 将应用生产环境的环境变量 (SMALLPICT_API_KEY 与 SMALLPICT_SECRET_KEY) 更新为新密钥。
  3. 部署并观察控制台用量遥测无异常。
  4. 在控制台安全吊销废弃旧密钥。

吊销密钥

一旦在后台执行吊销,该密钥的一切请求将即时失效并返回 HTTP 403 Forbidden (API_KEY_REVOKED)。