Hakila Docs

API Key

Workspace API Key 的用途、生命週期與安全實務

API Key 是客戶端呼叫 Hakila Gateway 的唯一憑證。

特性

  • 明文只在建立時顯示一次;伺服器只存 SHA-256 hash
  • 顯示用前綴(例如 sk-hakila-xxxx)方便辨識
  • 可停用(Enabled = false)立即失效
  • 可設定到期時間與預算(Admin 以 NTD 設定,Gateway 內部以 USD 累計)
  • 可選綁定組織目錄人員(PersonId),便於依人員/單位追蹤用量

生命週期

  1. 在 Workspace 建立金鑰(可選綁定人員)→ 複製明文
  2. 放到客戶端環境變數(例如 HAKILA_API_KEY
  3. 每次請求帶 Authorization: Bearer ...
  4. 輪替:建立新金鑰 → 切換客戶端 → 停用舊金鑰

安全建議

  • 不要把金鑰提交到 Git 或前端公開 bundle
  • 依環境(dev / staging / prod)分開金鑰
  • 為自動化任務設定預算上限,避免異常用量

詳見 認證用量與預算

本頁目錄