API Key 与鉴权

Doc status未标注Feature status未标注

页面类型:开始使用 | 读者:需要弄清楚该用哪种 Key 的开发者 | 预计 3 分钟 本页只讲三种 Key 各管什么、该放在哪。具体某个接口要不要鉴权、鉴权方式是什么,见对应的 API 参考页。

TaoToken 有三种 Key,职责不同,不能互相替代:

sk- · 调用模型

调用对话、图片、视频等模型接口时用。放在请求头:

Authorization: Bearer sk-你的密钥

在工作台「API 密钥」页创建。只放在服务端环境变量或配置里,不要写进前端代码、客户端仓库或日志——泄露后任何拿到它的人都能以你的名义调用模型并产生费用。

pk- · 前端可公开

调用公开接口(模型列表、价格、注册登录、套餐查询等白名单接口)时用,专门设计成可以出现在前端代码里

  • 只能调已加入白名单的公开接口,⛔ 能调管理类接口
  • 配合域名白名单校验请求来源

ak- · 应用管理,必须保密

调用应用管理、分销商数据、结算提现、用户查询等管理接口时用。必须放在服务端,⛔ 出现在前端或客户端代码——它能调用的接口范围比 pk- 大得多。

pk-/ak- 是一对,随应用一起创建;sk- 是独立的模型调用凭据,两者不是同一回事,不要混用。

三者对照

sk-pk-ak-
用途调用模型前端调公开接口服务端调管理接口
能否放前端/客户端⛔ 不能✅ 可以⛔ 不能
创建位置「API 密钥」页随应用创建随应用创建

Key 泄露了怎么办

在对应的创建页面重置。pk-/ak- 重置后旧 Key 有 24 小时并行期,方便你切换服务无中断;sk- 重置规则以当时页面提示为准。


下一篇:地址与协议选择表 —— 确认你该打哪个地址、用哪种协议格式。

<!-- doc_status: 已发布 feature_status: 已上线 updated: 2026-09-19 -->