认证与身份
填入你的 API Key本站所有示例里的
$MUSEAV_API_KEY 会就地换成它只存在你自己浏览器的 localStorage 里,不会发给任何人——本站是纯静态页面,没有后端可发。 共用电脑上看完记得点「清除」。
怎么带 Key
两种写法完全等价,挑一个:
bash
curl https://manager.museav.top/api/jobs -H "X-API-Key: $MUSEAV_API_KEY"
curl https://manager.museav.top/api/jobs -H "Authorization: Bearer $MUSEAV_API_KEY"三种身份,权限从大到小
中台认三种身份。拿错了会 403,所以先对号入座。
租户 API Key —— 给业务方服务端 / CI
形如 sk-studio- 加 24 位。由平台管理员在管理后台「租户管理」新建租户时生成。
能干的事最多:出图、出视频、写文案,加上组织级的能力 —— 给成员开户发 Key、查全租户的用量统计、管自己的模板库。 GET /api/jobs 看到的是本租户名下全部任务。
明文只在创建那一次返回
服务端只存哈希。当场存好 —— 丢了只能请管理员重置, 重置后旧 Key 立即失效,所有在用的地方都得同步换。
这把 Key 等于整个组织的钥匙。只放业务方服务端和 CI,别发给个人成员, 给人用发下面那种账户 Key。
账户 API Key —— 发给你手下某个成员
同样是 sk-studio- 加 24 位的形态。由你(租户管理员)在自己后台「新建账户并发 Key」, 或者调 /api/tenant-accounts 生成。
受限凭证,只能出图和查自己的额度:gen / skills / reverse / upload / models / balance / jobs / 重试 / 取消。
管理类、支付、改密码、私有技能与发布一律 403 —— 即便这个账户本身在网页端是管理员角色,用这把 Key 也只有普通用户权限。
出图算在该成员账户头上(扣他的 credits),但归属仍是你这个租户:走你的路由、你的专属模板。
个人账号登录 —— 你自己在终端用
不是 Key,是登录态。museav login 走设备授权:终端显示验证码和链接, 浏览器点批准,CLI 拿到 JWT,7 天有效,过期重新登录。
账号来源:Google / GitHub 一键登录(开放注册), 或邮箱 + 密码注册(需要邮箱验证码 和邀请码,邀请码由平台发放)。
个人完整权限:出图 + 私有技能 + 发布 + 改资料 + 付费。 jobs 只看自己的任务,whoami 可用。
对照表
| 租户 Key | 账户 Key | 个人登录 | |
|---|---|---|---|
| 给谁 | 业务方服务端 / CI | 租户下的单个成员 | 你自己 / 本人的 Agent |
| 怎么拿 | 平台管理员创建租户时给 | 租户管理员在后台发 | museav login |
| 有效期 | 长期,直到重置 | 长期,直到重置 | JWT 7 天 |
| 出图 | ✅ | ✅ | ✅ |
| 组织管理(开户/发 Key) | ✅ | ❌ 403 | ❌ |
组织统计 /api/tenant-stats | ✅ | ❌ 403 | ❌ |
| 建模板 / 图转模板 | ✅ | ❌ 403 | ✅(个人) |
| 支付 / 改密码 | ❌ | ❌ 403 | ✅ |
jobs 看到什么 | 本租户全部 | 只有自己的 | 只有自己的 |
whoami | ❌ | ❌ | ✅ |
为什么账户 Key 卡这么死
账户 Key 解析出来的身份对象和网页会话是同一个。没有这道闸的话, 一把外发给成员的出图 Key 就等价于一张永不过期的会话 —— 能改掉账户密码把号夺走;账户如果是 admin 角色,还能直接打管理接口拿到上游明文密钥。
没有 Key 怎么办
- 个人玩 —— 去 www.museav.top 用 Google / GitHub 登录,直接可用
- 公司要接入 —— 联系平台管理员开一个租户,拿租户 Key
- 你是某个团队的成员 —— 找你们团队管理员要一把账户 Key
公开接口
这几个不需要任何身份,任何站点都能直接 fetch:
| 接口 | 给什么 |
|---|---|
GET /api/health | 探活 |
GET /api/cli-guide | CLI 的包名、命令名、命令清单、版本号 |
GET /api/doc-contracts | 模板字段标准、变量白名单、视频档次等代码契约 |