跳到主要内容

令牌管理

令牌(Token)是调用 API 的密钥,以 sk- 开头。控制台的令牌管理页(左侧菜单)用来创建和管理它们。

一个实用原则:一个用途一个令牌,而不是一个人一个令牌。这样出问题时你能立刻看出是哪个客户端、哪个环境在消耗或报错。

创建一个令牌

  1. 登录控制台,打开左侧 令牌管理
  2. 添加令牌,填写下面的字段。
  3. 保存后,点复制拿到 sk- 开头的密钥,存到安全的地方。

创建时填什么

字段怎么填
名称写清用途,如 cursorbackend-prodbatch-job,方便日后在日志里认出来
令牌分组拿不准就选 default(默认计划);详见模型分组
过期时间永不过期 / 一个月 / 一天 / 一小时 快捷按钮;临时测试设短一点
金额(额度设置)这个令牌最多能用多少额度;也可以打开「无限额度」不单独限制(仍受账户剩余额度约束)
模型限制列表(可选)留空 = 支持所有模型;控制台也提示「非必要,不建议启用」,只在确需限制时才选
IP 白名单(可选)填允许调用的来源 IP,一行一个;可以填单个 IP(如 203.0.113.7),也可以填网段(CIDR 写法,如 203.0.113.0/24)。适合线上服务、自动化构建系统这类出口 IP 固定的场景;个人本地开发一般不设,不确定就留空

:::warning 保管好令牌 令牌等同于密码。不要贴进截图、聊天记录、公开仓库或工单。存进环境变量(系统里存配置的地方,不写进代码)或密钥管理工具,不要写死在代码里。 :::

创建后验证

GET /v1/models 确认令牌能用、能看到预期的模型:

curl https://api.biyuan.ai/v1/models \
-H "Authorization: Bearer <YOUR_TOKEN>"

返回的模型符合预期(不多不少),说明分组和模型限制都对了。

按用途拆分令牌

不要一个令牌到处复用。常见的拆分方式:

  • 按环境dev / staging / prod
  • 按客户端cursor / cherry-studio / backend
  • 按风险:低成本通用令牌 / 生产令牌 / 高价模型专用令牌

拆开后,看账单、查日志、定位报错都更清楚。

轮换与停用

该轮换的时候: 令牌发到了不该去的地方、成员离开项目、怀疑泄露,或安全策略要求定期更换。

正确顺序(先建后停,别中断线上):

  1. 先创建新令牌。
  2. 在客户端或服务里替换成新令牌。
  3. GET /v1/models 或一条最小请求验证新令牌。
  4. 观察一段时间,确认旧令牌已经没有流量。
  5. 最后停用旧令牌。

发现异常消耗或陌生来源: 先停用可疑令牌,再查日志,再决定是否收紧模型或来源限制。

常见疑问

新令牌为什么调不了?

按顺序检查:令牌是否启用、请求头是否为 Authorization: Bearer sk-...、当前分组是否开放目标模型、是否设了过窄的模型限制、是否已过期或额度不足。

同一个令牌在不同客户端表现不一样?

多半不是令牌失效,而是各客户端请求方式不同(有的先拉模型列表、有的默认切模型、有的缓存旧配置)。所以更建议一个客户端一个令牌

提示「该令牌额度已用尽」怎么办?

「该令牌额度已用尽」说明是这个令牌自身的限额用完了,给账户充值不能解除。在令牌列表开启高级模式后,可以直接编辑该令牌:调高金额、改为无限额度,或放开可用模型;也可以新建一个足额令牌并更换使用。「用户额度不足」才是账户余额不够,去「钱包管理」充值。更多报错排查见错误与状态码

调用后余额没马上变?

结算、缓存、流式结束时点都会影响显示时机。短时间没变化时,结合「使用日志」和账单一起看,别只看余额。

继续阅读