开发者:API 密钥与 Webhook
创建账号 API Key 调用平台接口,配置 Webhook 接收资源与账单事件并校验签名。
如果你想把 NextCLi 集成进自己的系统,可以用账号 API Key 调用平台接口,并用 Webhook 接收资源与账单事件。本文面向开发者。
账号 API Key
API Key 让你在不使用账号密码登录的情况下,以程序方式访问平台接口:
- 进入「设置 → API 密钥」,创建一个新的 Key。
- 创建时请立即复制并妥善保存——出于安全,完整 Key 通常只显示一次。
- 在请求中通过约定的请求头(如 X-API-Key)携带该 Key 调用接口。
- 不再使用的 Key 请及时删除;怀疑泄露立即吊销并重建。
API 凭证:创建与管理你的 API Key
> API Key 等同于你的身份凭证,切勿写死在前端代码或提交到公开仓库。
Webhook
> 说明:Webhook 功能正在开发中,控制台入口目前显示「即将上线」。下面是启用后的用法,供提前了解。
Webhook 让平台在发生事件时主动回调你的服务(如资源状态变化、账单/充值事件):
- 进入「设置 → Webhook」,添加一个接收地址(你的 HTTPS 端点)。
- 选择你关心的事件类型。
- 平台会在事件发生时向该地址 POST 事件数据。
校验签名
为确认回调确实来自平台、且未被篡改,请校验每次回调的签名:
- 平台会在请求头带上签名;你的服务用约定的密钥按同样算法计算并比对。
- 比对不通过的请求应一律拒绝。
- 建议同时校验时间戳、对事件做幂等处理(同一事件可能重试投递,勿重复执行副作用)。
最佳实践
- 幂等:用事件 ID 去重,重复投递只处理一次。
- 快速响应:回调端点尽快返回 2xx,耗时逻辑异步处理,避免平台判定失败重试。
- 最小权限:为不同用途创建不同的 API Key,便于按需吊销。
常见问题
- Key 忘了怎么办? 无法找回完整 Key,请删除后重建。
- 收不到 Webhook? 确认地址可公网访问、返回 2xx,检查所选事件类型;平台失败会重试。
- 签名校验总失败? 确认使用了正确的密钥与算法,并对原始请求体(未改动)计算签名。
---
相关参考
- 认证与 API Key
- API 约定:Request ID、分页与错误
- Webhook 与事件(规划中)
- 凭据管理见:账户:注册、登录与安全