跳转到内容

Token 管理与安全

user_token 是调用提取接口的身份凭证。它与订单号 order_id 一起构成完整的调用身份:订单号决定你能提取多少、多快提取,token 证明这个订单是你的

登录用户中心,进入左侧菜单【总览】,页面左侧的用户信息区会以 token: 开头明文显示你的 token。

正常使用时你不需要手动抄写它——在【短效代理】订单页点【生成API】进入生成器后,token 会自动填入生成的链接。手动记录 token 只在你要自己拼接请求 URL 时才需要。

同样在【总览】页,用户信息区有一个绿色的【重置token】按钮。点击后会弹出二次确认,确认即生效。

重置会让所有已经生成的 API 链接立即失效。

这不是「过一会儿失效」,是下一次调用就会返回 21002 user_token不正确!。重置后你必须:

  1. 回到【短效代理】→【生成API】重新生成链接
  2. 把业务代码、配置文件、定时任务里写死的旧 URL 全部替换

如果你在多台机器、多个项目里用了同一个 token,重置会同时影响它们。先确认改哪些地方,再点重置,不要在业务高峰期做这个操作。

订单号在重置前后不变,所以只需要替换 URL 里 user_token= 这一段。

user_token 是随 URL query 传输的(...&user_token=xxx)。这意味着它天然会出现在这些地方:

  • 服务端和中间代理的访问日志
  • 浏览器历史记录与地址栏
  • CI/CD 的构建日志与错误堆栈
  • 提工单、发群里的截图
  • 不小心提交进代码仓库的配置文件

这是接口形式决定的,不是配置能规避的。因此:

  • 不要把生成的完整链接贴到公开可见的地方(issue、论坛、公开仓库、聊天群)
  • 不要把带 token 的 URL 硬编码进会被提交的源码文件,用环境变量或配置中心存放
  • 团队成员离职、机器下线、怀疑链接外泄时,立即重置
  1. 到【总览】页点【重置token】——旧 token 当即作废,泄露方无法继续提取
  2. 重新生成 API 链接,替换到所有使用点
  3. 到【收支明细】核对期间是否有异常的提取消耗

由于提取接口受订单的提取数与频率限制,泄露造成的损失上限是你订单本身的额度;但仍应尽快重置。