API Key 与鉴权
Doc status未标注Feature status未标注
页面类型:开始使用 | 读者:需要弄清楚该用哪种 Key 的开发者 | 预计 3 分钟 本页只讲三种 Key 各管什么、该放在哪。具体某个接口要不要鉴权、鉴权方式是什么,见对应的 API 参考页。
TaoToken 有三种 Key,职责不同,不能互相替代:
sk- · 调用模型
调用对话、图片、视频等模型接口时用。放在请求头:
Authorization: Bearer sk-你的密钥
在工作台「API 密钥」页创建。只放在服务端环境变量或配置里,不要写进前端代码、客户端仓库或日志——泄露后任何拿到它的人都能以你的名义调用模型并产生费用。
pk- · 前端可公开
调用公开接口(模型列表、价格、注册登录、套餐查询等白名单接口)时用,专门设计成可以出现在前端代码里。
- 只能调已加入白名单的公开接口,⛔ 能调管理类接口
- 配合域名白名单校验请求来源
ak- · 应用管理,必须保密
调用应用管理、分销商数据、结算提现、用户查询等管理接口时用。必须放在服务端,⛔ 出现在前端或客户端代码——它能调用的接口范围比 pk- 大得多。
pk-/ak- 是一对,随应用一起创建;sk- 是独立的模型调用凭据,两者不是同一回事,不要混用。
三者对照
sk- | pk- | ak- | |
|---|---|---|---|
| 用途 | 调用模型 | 前端调公开接口 | 服务端调管理接口 |
| 能否放前端/客户端 | ⛔ 不能 | ✅ 可以 | ⛔ 不能 |
| 创建位置 | 「API 密钥」页 | 随应用创建 | 随应用创建 |
Key 泄露了怎么办
在对应的创建页面重置。pk-/ak- 重置后旧 Key 有 24 小时并行期,方便你切换服务无中断;sk- 重置规则以当时页面提示为准。
下一篇:地址与协议选择表 —— 确认你该打哪个地址、用哪种协议格式。
<!-- doc_status: 已发布 feature_status: 已上线 updated: 2026-09-19 -->