AllSwap

身份验证

每次 Allswap API 请求都通过两个 header 鉴权 —— 一个公开的密钥 ID 和一个 Bearer 密文。这种拆分让你在必要时可以安全地从浏览器发起请求,而不暴露任何能动用资金的凭据。

必需请求头

X-Key-Id:      ak_live_yourapp
Authorization: Bearer sk_live_REPLACE_ME
Content-Type:  application/json
  • X-Key-Id —— 公开的密钥 ID,永远以 ak_ 开头。可以打日志、可以放进前端错误上报。
  • Authorization: Bearer … —— 密文,永远以 sk_ 开头。仅服务端使用 —— 一旦泄露到客户端 bundle,立刻轮换。

沙盒 vs 正式

密钥用前缀标记所属环境:

  • ak_sandbox_… / sk_sandbox_… —— 报价真实,swap 仅内存模拟,不做链上结算。所有项目从这里起步。
  • ak_live_… / sk_live_… —— 正式环境。我们 review 你的集成后才会下发。同一请求里混用沙盒和正式密钥会返回 401 key_mismatch

请求被拒绝时

两种常见失败:

{
  "error": {
    "code": "unauthorized",
    "message": "Missing or invalid credentials.",
    "requestId": "req_01HW9..."
  }
}

密钥轮换

在控制台可以为同一个 key id 签发第二个活跃密文,部署到全部环境后再吊销旧密文 —— 零停机轮换。建议每季度轮换一次,怀疑泄露时立刻轮换。

下一步