跳转到主要内容
Subotiz OpenAPI 使用 API Key 进行身份验证。每次请求都需要在 HTTP 请求头中携带有效的 API Key,网关会对其进行校验,通过后才会将请求转发至后端服务。

获取 API Key

登录 Subotiz 商家后台,进入 设置 > 开发者设置 页面,即可查看和管理您的 API Key。
API Key 仅在创建时完整显示一次,请妥善保存。若遗失,需重新生成(原 Key 将立即失效)。

发起鉴权请求

请求头格式

所有 OpenAPI 请求都必须在 HTTP 请求头中包含以下字段:

示例

密钥轮换

当密钥存在泄露风险或需要定期更新时,可以在开发者设置页面对密钥进行轮换

轮换流程

  1. 在开发者设置页面发起密钥轮换,系统将生成一个新的 API Key
  2. 系统为旧 Key 设置过渡期(默认 3 分钟,可在轮换时自定义)
  3. 在过渡期内,新旧 Key 均可通过鉴权,请尽快将您的服务切换至新 Key
  4. 过渡期结束后,旧 Key 自动失效,仅新 Key 有效
请在旧 Key 失效前完成服务切换,避免请求中断。如果您配置了 Webhook,密钥轮换同样会影响 Webhook 的签名验证,建议在过渡期内同时支持新旧两个密钥验签,详见 Webhook 概述

错误处理

当鉴权失败时,接口将返回 HTTP 401 状态码。以下是常见错误原因及处理建议:

错误响应示例