获取并保护你的 API 密钥
你的 API 密钥用于对发往 Scrapeless 的请求进行身份验证。请将它视为机密:任何获得该密钥的人都可能使用该密钥可访问的服务。
获取你的密钥
- 登录 Scrapeless dashboard。
- 打开 API 密钥设置,复制你将在应用中使用的密钥。部分产品指南将此值称为 API token。
- 将它存储在本地环境或部署平台的密钥库中。
如果找不到密钥设置,请联系你的账户管理员或 Scrapeless 支持团队。请勿在支持消息中发送你的密码或现有密钥。
为本地开发存储密钥
对于 Bash 或 Zsh,在隐藏输入的提示符处粘贴密钥:
printf 'Scrapeless API key: '
read -rs SCRAPELESS_API_KEY
printf '\n'
export SCRAPELESS_API_KEY这样可以避免在你输入的命令中包含密钥的明文。该变量在当前 shell 会话期间有效,并会被由它启动的进程继承。
在不打印其值的情况下检查它是否已设置:
if [ -n "${SCRAPELESS_API_KEY:-}" ]; then
printf 'SCRAPELESS_API_KEY is set\n'
else
printf 'SCRAPELESS_API_KEY is not set\n'
fi如果你的项目从 .env 文件加载机密,请在添加密钥之前将该文件从版本控制中排除。在共享的 .env.example 中只保留空变量或占位符。.env 文件需要相应的加载器;仅创建它并不会填充你的进程环境。
对于已部署的应用,请在你的托管平台或 CI/CD 密钥库中配置密钥,并在运行时注入。将访问权限限制在真正需要它的人员和进程范围内。
使用适合你产品的身份验证方式
| 连接方式 | 凭证放置位置 | 指南 |
|---|---|---|
| Web Unlocker REST 请求 | x-api-token 请求头中的原始密钥 | Web Unlocker API reference |
| Agent Browser 直连 WebSocket 连接 | 文档所述连接 URL 中的 token 参数 | Agent Browser guide |
| Node.js SDK | SDK 的 apiKey 选项或文档所述的环境配置 | Node.js SDK |
| Proxies | 为你的通道生成的代理凭证与连接详情 | Proxy setup |
Python 和 Go SDK 正在开发中。它们的设置与身份验证说明将在 Python SDK guide 和 Go SDK guide 中提供。在此之前,请使用你所调用的 REST 端点所记录的身份验证方式。
对于使用 x-api-token 的端点,直接发送密钥,无需添加 Bearer:
x-api-token: YOUR_API_KEY嵌入在浏览器连接 URL 中的密钥仍然是机密。在记录、复制或分享该 URL 之前,请对 token 值进行脱敏处理。对于 MCP 客户端,请遵循你所使用的传输方式和客户端的配置说明;环境变量名称不一定与 SDK 的相同。
CLI 身份验证 — 即将推出
CLI 文档将包含 Authentication and Configuration。当 CLI 可用时,请使用该指南为你的终端工作流配置凭证。让凭证远离共享的命令示例、shell 历史记录和日志。
验证密钥
使用文档所述的 Get User Info endpoint 来检查身份验证,而无需提交抓取任务:
curl --silent --show-error \
--request GET 'https://api.scrapeless.com/api/v1/me' \
--header "x-api-token: ${SCRAPELESS_API_KEY:?Set SCRAPELESS_API_KEY first}" \
--output scrapeless-account.json \
--write-out 'HTTP status: %{http_code}\n'在本地检查状态和响应体。响应可能包含账户和余额信息,因此请勿公开该文件或将其提交到你的代码仓库。
身份验证成功表明此请求可以使用该密钥。当你调用产品端点时,仍需检查产品访问权限、余额和请求的有效性。继续阅读 Quickstart 以发起一个 Web Unlocker 请求。
让密钥远离暴露面
- 从可信的服务端代码发起经过身份验证的调用。请勿将密钥嵌入前端 JavaScript、移动应用包或公开配置中。
- 从应用日志和监控事件中对身份验证请求头、浏览器连接 URL 和机密环境变量进行脱敏处理。
- 在使用真实凭证时避免详细的 HTTP 追踪或 shell 追踪。环境变量仍可能通过调试工具和进程检查而暴露。
- 从截图、录屏、共享的 notebook、支持工单和 AI 聊天提示中移除密钥。
- 当确有访问需要时,使用你团队批准的密钥共享方式。
安全地替换密钥
对于有计划的替换,请通过你账户可用的 dashboard 控制项或通过 Scrapeless 支持获取替换密钥。更新你的密钥库和所有依赖它的应用,重启在启动时加载机密的进程,并验证替换密钥可用。然后使旧密钥失效,并确认它不再被接受。
如果密钥可能已泄露,请优先立即使被暴露的凭证失效,即使这会中断正在运行的应用。使用可用的 dashboard 控制项或联系支持获取帮助,然后通过你的密钥库分发替换密钥。
从文件中移除密钥或删除公开帖子并不会使其失效。在控制住暴露范围之后,请检查近期使用情况并清理已暴露的副本,包括日志和仓库历史记录。
排查身份验证问题
如果身份验证失败,请确认应用加载的是预期的变量、密钥前后没有多余的空白字符,并且凭证是使用该端点所要求的方式发送的。在更改机密配置后,请重启长时间运行的进程。
如果密钥在验证端点上有效但产品请求失败,请检查产品的错误响应和 dashboard 访问权限。请求支持时只分享经过脱敏处理的诊断信息。