服务端事件和日志导入需要 API 密钥。浏览器采集不需要密钥,它在载荷里带公开的站点标识,见 浏览器采集。
创建密钥
在控制台进入项目设置的 API 密钥页,新建密钥并选择权限范围。密钥以 wck_ 开头,只在创建时显示一次完整值,请立即保存到你的密钥管理系统。
采集类密钥必须绑定到一个项目,事件会写入这个项目,请求里不需要再传项目编号。
带上密钥
在请求头里任选一种写法:
http
Authorization: Bearer wck_xxxxxxxxxxxxxxxxhttp
X-Api-Key: wck_xxxxxxxxxxxxxxxx不要把密钥放在查询参数里,也不要写进前端代码或移动端安装包。
权限范围
按最小权限原则为每个用途单独建一把密钥,例如订单服务只给 track:write。缺少所需范围时返回 403,见 错误码。
安全建议
- 密钥只在服务端使用,并通过环境变量或密钥管理服务注入。
- 定期轮换:先创建新密钥并上线,确认流量切换后再撤销旧密钥。
- 怀疑泄露时立即在控制台撤销,撤销后使用该密钥的请求会返回
401。 - 不要在日志、工单或聊天里贴出完整密钥;排查时只提供前几位即可。