Skip to main content
NekoHub 支持两种鉴权方式:
  • JWT 登录:供浏览器管理后台和代表具体用户执行的 API 调用使用
  • API key:供脚本、自动化、CI/CD 和 MCP 使用

JWT 登录

管理后台通过用户名密码登录。后端返回短期有效的 access token 和长期有效的 refresh token。

登录

真实响应带有 data 包装:

使用 access token

后续请求通过 Authorization 头发送:

刷新 access token

默认情况下 access token 有效期为 15 分钟。刷新时无需重新输入用户名密码:
刷新接口同样返回新的 data.accessToken、data.refreshToken、过期时间和用户信息。

Token 有效期

这些值由后端签发和校验;前端只负责持有 token 并在必要时调用刷新接口。

API key

API key 主要面向非交互式客户端:脚本、CI/CD、自动化流水线和 /mcp 端点。
API key 通过环境变量配置,不在后台里生成。新增或轮换 key 需要修改部署环境并重启服务。
API key 是长期凭据,请把它当作密钥处理,不要提交到仓库,也不要直接写进公开客户端。

启用 API key

如需多个 key,可继续追加 Auth__ApiKey__Keys__1、Auth__ApiKey__Keys__2。

使用 API key

NekoHub 的 API key 使用 Authorization: Bearer <API_KEY>,不要使用旧的自定义 Header 写法:
/mcp 端点同样如此:

如何选择