身份验证
每次 Allswap API 请求都通过两个 header 鉴权 —— 一个公开的密钥 ID 和一个 Bearer 密文。这种拆分让你在必要时可以安全地从浏览器发起请求,而不暴露任何能动用资金的凭据。
必需请求头
X-Key-Id: ak_live_yourapp
Authorization: Bearer sk_live_REPLACE_ME
Content-Type: application/jsonX-Key-Id—— 公开的密钥 ID,永远以ak_开头。可以打日志、可以放进前端错误上报。Authorization: Bearer …—— 密文,永远以sk_开头。仅服务端使用 —— 一旦泄露到客户端 bundle,立刻轮换。
沙盒 vs 正式
密钥用前缀标记所属环境:
ak_sandbox_…/sk_sandbox_…—— 报价真实,swap 仅内存模拟,不做链上结算。所有项目从这里起步。ak_live_…/sk_live_…—— 正式环境。我们 review 你的集成后才会下发。同一请求里混用沙盒和正式密钥会返回401 key_mismatch。
请求被拒绝时
两种常见失败:
{
"error": {
"code": "unauthorized",
"message": "Missing or invalid credentials.",
"requestId": "req_01HW9..."
}
}密钥轮换
在控制台可以为同一个 key id 签发第二个活跃密文,部署到全部环境后再吊销旧密文 —— 零停机轮换。建议每季度轮换一次,怀疑泄露时立刻轮换。

