Authentication
认证方式
所有模型 API 请求都使用用户自己创建的个人 API Key,通过标准 Bearer Header 认证。
发送 API Key
在每个请求中添加 Authorization Header:
Authorization: Bearer $FIREFLY_API_KEYAPI Key 通常以 ff_live_ 开头。前缀用于识别凭证类型,不代表密钥可以公开。
创建与轮换
- 登录控制台,进入“API 密钥”。
- 填写用途明确的名称并创建密钥。
- 立即复制明文并保存到服务端密钥管理系统。
- 怀疑泄露时先轮换,确认新服务生效后吊销旧密钥。
安全边界
场景正确做法
后端服务使用环境变量或专用 Secret Manager 注入。
浏览器与移动端不要内置长期 API Key;由自己的后端代理请求。
代码仓库只提交变量名和示例占位符,不提交真实值。
排查问题提供 Firefly 任务 ID 或 request ID,不粘贴完整 Key。
网页在线体验
模型页会从当前登录账号已有的个人 API Key 中自动选择最近可用的一把,也可以指定某一把;页面不会读取或回显完整密钥。