> ## Documentation Index
> Fetch the complete documentation index at: https://docs.tapapi.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# 认证鉴权

> API Key + base_url

所有 API 请求都使用 Bearer Token 鉴权。你需要在控制台创建 API Key，然后把它放到请求头里。

| 项                   | 值                                |
| ------------------- | -------------------------------- |
| OpenAI 兼容 base\_url | `https://tapapi.ai/v1`           |
| 鉴权头                 | `Authorization: Bearer sk-xxx`   |
| 内容类型                | `Content-Type: application/json` |
| 请求标识                | 响应头 `X-Oneapi-Request-Id`        |

```bash theme={null}
curl https://tapapi.ai/v1/chat/completions \
  -H "Authorization: Bearer sk-xxx" \
  -H "Content-Type: application/json" \
  -d '{
    "model": "gpt-5.4",
    "messages": [{"role": "user", "content": "hi"}]
  }'
```

## API Key 放哪里

API Key 放在 HTTP Header：

```http theme={null}
Authorization: Bearer sk-xxx
```

不要把 API Key 放在 URL query、前端代码、公开仓库、公开截图或客户端直连配置里。

生产环境建议为不同项目、工具或批量任务创建不同 Key，并设置额度、模型范围、过期时间或 IP 限制。这样出问题时可以快速停用单个 Key，而不是影响所有业务。

## 前端产品怎么调用

如果你的产品有浏览器前端，不建议让浏览器直接请求 Tapapi。推荐路径是：

1. 前端请求你自己的后端
2. 后端读取环境变量里的 Tapapi API Key
3. 后端调用 Tapapi
4. 后端把必要结果返回给前端

这样可以避免 API Key 泄露，也方便你做用户鉴权、限流、审计和成本控制。

## 常见鉴权错误

| 错误   | 常见原因                                | 处理方式                                     |
| ---- | ----------------------------------- | ---------------------------------------- |
| 401  | Key 缺失、写错、格式不对                      | 检查 `Authorization: Bearer sk-xxx`        |
| 403  | Key 无权限或账户状态异常                      | 检查账户、分组和模型权限                             |
| 429  | 请求过快或达到限流                           | 降低并发，查看 [限流与并发](/production/rate-limits) |
| 余额不足 | 常见为 403 + `insufficient_user_quota` | 充值、升级或切换账户后再试                            |

排障时保存 HTTP 状态码、`error.message`、`error.code` 和响应头里的 `X-Oneapi-Request-Id`。如果你通过后端代理调用，也要把这个 request id 写入自己的业务日志。

## Key 泄露怎么办

如果怀疑 API Key 泄露，立即删除旧 Key，创建新 Key，并检查最近的用量和日志。生产环境建议为不同项目创建不同 Key，方便定位和停用。
