Token 管理与安全
user_token 是调用提取接口的身份凭证。它与订单号 order_id 一起构成完整的调用身份:订单号决定你能提取多少、多快提取,token 证明这个订单是你的。
登录用户中心,进入左侧菜单【总览】,页面左侧的用户信息区会以 token: 开头明文显示你的 token。
正常使用时你不需要手动抄写它——在【短效代理】订单页点【生成API】进入生成器后,token 会自动填入生成的链接。手动记录 token 只在你要自己拼接请求 URL 时才需要。
同样在【总览】页,用户信息区有一个绿色的【重置token】按钮。点击后会弹出二次确认,确认即生效。
重置会让所有已经生成的 API 链接立即失效。
这不是「过一会儿失效」,是下一次调用就会返回 21002 user_token不正确!。重置后你必须:
- 回到【短效代理】→【生成API】重新生成链接
- 把业务代码、配置文件、定时任务里写死的旧 URL 全部替换
如果你在多台机器、多个项目里用了同一个 token,重置会同时影响它们。先确认改哪些地方,再点重置,不要在业务高峰期做这个操作。
订单号在重置前后不变,所以只需要替换 URL 里 user_token= 这一段。
为什么要定期重置
Section titled “为什么要定期重置”user_token 是随 URL query 传输的(...&user_token=xxx)。这意味着它天然会出现在这些地方:
- 服务端和中间代理的访问日志
- 浏览器历史记录与地址栏
- CI/CD 的构建日志与错误堆栈
- 提工单、发群里的截图
- 不小心提交进代码仓库的配置文件
这是接口形式决定的,不是配置能规避的。因此:
- 不要把生成的完整链接贴到公开可见的地方(issue、论坛、公开仓库、聊天群)
- 不要把带 token 的 URL 硬编码进会被提交的源码文件,用环境变量或配置中心存放
- 团队成员离职、机器下线、怀疑链接外泄时,立即重置
怀疑泄露了怎么办
Section titled “怀疑泄露了怎么办”- 到【总览】页点【重置token】——旧 token 当即作废,泄露方无法继续提取
- 重新生成 API 链接,替换到所有使用点
- 到【收支明细】核对期间是否有异常的提取消耗
由于提取接口受订单的提取数与频率限制,泄露造成的损失上限是你订单本身的额度;但仍应尽快重置。