身份验证
每次 Allswap Partner API 请求都通过两个 header 鉴权 —— 一个公开的密钥 ID 和一个 Bearer 密文。Direct API 按集成审核开通,Bearer 密文必须留在你的服务端;浏览器客户端应调用你的后端,或 Allswap 同源 Web 后端。
必需请求头
X-Key-Id: ak_live_yourapp
Authorization: Bearer sk_live_REPLACE_ME
Content-Type: application/jsonX-Key-Id—— 公开的密钥 ID,永远以ak_开头。可以打日志、可以放进前端错误上报。Authorization: Bearer …—— 密文,永远以sk_开头。仅服务端使用 —— 一旦泄露到客户端 bundle,立刻轮换。
沙盒 vs 正式
密钥用前缀标记所属环境:
ak_sandbox_…/sk_sandbox_…—— 报价真实,swap 仅内存模拟,不做链上结算。所有项目从这里起步。ak_live_…/sk_live_…—— 正式环境。我们 review 你的集成后才会下发。同一请求里混用沙盒和正式密钥会返回401 key_mismatch。
请求被拒绝时
两种常见失败:
{
"error": {
"code": "unauthorized",
"message": "Missing or invalid credentials.",
"requestId": "req_01HW9..."
}
}密钥轮换
在控制台可以为同一个 key id 签发第二个活跃密文,部署到全部环境后再吊销旧密文 —— 零停机轮换。建议每季度轮换一次,怀疑泄露时立刻轮换。

