个人 API 密钥
创建、复制、暂停与撤销团队网关密钥。
创建与使用
管理员和成员都在「常规 → API 密钥」管理自己的密钥。创建时填写名称、选择已获授权的账号组,并按需设置有效期。将密钥配置到客户端,网关地址使用实例域名加 /v1;完整示例见 Codex 客户端。
密钥以 sl_ 开头。列表只返回名称、前缀、状态和时间等元数据。管理员也不能通过个人密钥接口查看或复制其他成员的密钥。浏览器登录 Cookie 与网关密钥互相独立:Cookie 不能调用模型,API 密钥不能访问管理接口。
生命周期
每人最多保留 20 个未撤销密钥,暂停和过期的密钥仍计入限制。默认启用且不过期,可修改名称、启用状态和过期时间。到期后需延长或移除截止时间才能恢复使用。
暂停可以恢复;撤销不可恢复,并会删除可恢复的加密密钥值。账号组绑定在创建后不可更改,换组请创建新密钥、更新客户端,再撤销旧密钥。禁用成员会暂停其所有密钥的访问;重新启用不会恢复已经撤销的密钥。
每次请求与每个 WebSocket 新回合都会重新检查密钥、成员、组权限和模型策略。已经获准的请求可能继续完成。最近使用时间记录成功认证,不代表模型生成成功或计费量。
复制与旧密钥
点击复制按钮后,服务端才读取完整密钥;该操作要求本人会话并记录不含密钥值的审计事件。剪贴板写入失败时,可在临时对话框中手动复制。关闭对话框或切换身份会清除临时值。
新密钥使用 AES-256-GCM 加密存储,网关认证仍使用 SHA-256 摘要。旧版只有摘要的密钥仍可使用,但无法恢复原文,界面会标记不可复制。遗失时创建新密钥即可,系统不会从后续请求中捕获原文。备份必须同时保存 SQLite 和 credentials.key。
导入 CC Switch
在浏览器所在电脑安装 CC Switch,然后在有效且可复制的密钥上选择导入:
- 检查配置名称、实例地址、账号组,并选择该组可用的模型。
- 点击「准备导入」,通过本人接口读取密钥。
- 点击「打开 CC Switch」,在外部应用中检查并确认配置。
当前快速导入仅创建 Codex 配置。包含完整密钥的 ccswitch://v1/import 地址仅暂存在对话框内;它交给本机应用处理,不经过远程中转。打开操作不能证明应用已安装或导入成功,导入也不自动切换当前配置。
接口参考
| 接口 | 用途 |
|---|---|
GET /api/keys?cursor=0 | 分页读取本人密钥元数据 |
POST /api/keys | 创建,返回元数据与完整密钥 |
PATCH /api/keys/{id} | 提交 name、enabled、expires_at |
POST /api/keys/{id}/secret | 本人显式读取完整密钥,空 JSON 请求体 |
POST /api/keys/{id}/revoke | 永久撤销,空 JSON 请求体 |
GET /api/keys/{id}/models | 读取有效密钥所属组的模型 |
其他用户或不存在的密钥返回 404;不可复制的旧密钥返回 409 api_key_not_copyable。网关拒绝无效、暂停、过期、撤销或成员被禁用的密钥时返回 401 invalid_api_key。