Skip to content

认证与身份

填入你的 API Key本站所有示例里的 $MUSEAV_API_KEY 会就地换成它

只存在你自己浏览器的 localStorage 里,不会发给任何人——本站是纯静态页面,没有后端可发。 共用电脑上看完记得点「清除」。

怎么带 Key

两种写法完全等价,挑一个:

bash
curl https://manager.museav.top/api/jobs -H "X-API-Key: $MUSEAV_API_KEY"
curl https://manager.museav.top/api/jobs -H "Authorization: Bearer $MUSEAV_API_KEY"

三种身份,权限从大到小

中台认三种身份。拿错了会 403,所以先对号入座。

租户 API Key —— 给业务方服务端 / CI

形如 sk-studio- 加 24 位。由平台管理员在管理后台「租户管理」新建租户时生成。

能干的事最多:出图、出视频、写文案,加上组织级的能力 —— 给成员开户发 Key、查全租户的用量统计、管自己的模板库。 GET /api/jobs 看到的是本租户名下全部任务。

明文只在创建那一次返回

服务端只存哈希。当场存好 —— 丢了只能请管理员重置, 重置后旧 Key 立即失效,所有在用的地方都得同步换。

这把 Key 等于整个组织的钥匙。只放业务方服务端和 CI,别发给个人成员, 给人用发下面那种账户 Key。

账户 API Key —— 发给你手下某个成员

同样是 sk-studio- 加 24 位的形态。由你(租户管理员)在自己后台「新建账户并发 Key」, 或者调 /api/tenant-accounts 生成。

受限凭证,只能出图和查自己的额度gen / skills / reverse / upload / models / balance / jobs / 重试 / 取消。

管理类、支付、改密码、私有技能与发布一律 403 —— 即便这个账户本身在网页端是管理员角色,用这把 Key 也只有普通用户权限。

出图算在该成员账户头上(扣他的 credits),但归属仍是你这个租户:走你的路由、你的专属模板。

个人账号登录 —— 你自己在终端用

不是 Key,是登录态。museav login 走设备授权:终端显示验证码和链接, 浏览器点批准,CLI 拿到 JWT,7 天有效,过期重新登录。

账号来源:Google / GitHub 一键登录(开放注册), 或邮箱 + 密码注册(需要邮箱验证码 邀请码,邀请码由平台发放)。

个人完整权限:出图 + 私有技能 + 发布 + 改资料 + 付费。 jobs 只看自己的任务,whoami 可用。

对照表

租户 Key账户 Key个人登录
给谁业务方服务端 / CI租户下的单个成员你自己 / 本人的 Agent
怎么拿平台管理员创建租户时给租户管理员在后台发museav login
有效期长期,直到重置长期,直到重置JWT 7 天
出图
组织管理(开户/发 Key)❌ 403
组织统计 /api/tenant-stats❌ 403
建模板 / 图转模板❌ 403✅(个人)
支付 / 改密码❌ 403
jobs 看到什么本租户全部只有自己的只有自己的
whoami

为什么账户 Key 卡这么死

账户 Key 解析出来的身份对象和网页会话是同一个。没有这道闸的话, 一把外发给成员的出图 Key 就等价于一张永不过期的会话 —— 能改掉账户密码把号夺走;账户如果是 admin 角色,还能直接打管理接口拿到上游明文密钥。

没有 Key 怎么办

  • 个人玩 —— 去 www.museav.top 用 Google / GitHub 登录,直接可用
  • 公司要接入 —— 联系平台管理员开一个租户,拿租户 Key
  • 你是某个团队的成员 —— 找你们团队管理员要一把账户 Key

公开接口

这几个不需要任何身份,任何站点都能直接 fetch:

接口给什么
GET /api/health探活
GET /api/cli-guideCLI 的包名、命令名、命令清单、版本号
GET /api/doc-contracts模板字段标准、变量白名单、视频档次等代码契约

自建后台请拉这两个接口渲染,不要把包名和契约硬编码进去 —— 本站的 CLI 命令表模板字段标准就是这么来的。