AllSwap

身份驗證

每次 Allswap API 請求都透過兩個 header 驗證 —— 一個公開的金鑰 ID 和一個 Bearer 密文。這種拆分讓你在必要時可以安全地從瀏覽器發起請求,而不暴露任何能動用資金的憑據。

必需請求標頭

X-Key-Id:      ak_live_yourapp
Authorization: Bearer sk_live_REPLACE_ME
Content-Type:  application/json
  • X-Key-Id —— 公開的金鑰 ID,永遠以 ak_ 開頭。可以記日誌、可以放進前端錯誤回報。
  • Authorization: Bearer … —— 密文,永遠以 sk_ 開頭。僅伺服器端使用 —— 一旦洩露到客戶端 bundle,立刻輪換。

沙盒 vs 正式

金鑰用前綴標記所屬環境:

  • ak_sandbox_… / sk_sandbox_… —— 報價真實,swap 僅記憶體模擬,不做鏈上結算。所有專案從這裡起步。
  • ak_live_… / sk_live_… —— 正式環境。我們審核你的整合後才會下發。同一請求裡混用沙盒和正式金鑰會回傳 401 key_mismatch

請求被拒絕時

兩種常見失敗:

{
  "error": {
    "code": "unauthorized",
    "message": "Missing or invalid credentials.",
    "requestId": "req_01HW9..."
  }
}

金鑰輪換

在控制台可以為同一個 key id 簽發第二個活躍密文,部署到全部環境後再撤銷舊密文 —— 零停機輪換。建議每季度輪換一次,懷疑洩露時立刻輪換。

下一步