mosoodocs

认证和访问控制

API token、Agent API Endpoint 和 Thread 可见性如何配合。

应用 API 请求使用所属 Project 的 API key:

Authorization: Bearer msp_...
Content-Type: application/json

创建和保管密钥

打开目标 Project settings → Project API keys 创建密钥。密钥只显示一次,服务端只存储哈希;请保存到可信后端,不要放入浏览器或移动客户端代码。

一个 Project 可有多个密钥,每个密钥只属于一个 Project。所有密钥具有相同的 Agent 配置、Session 和文件访问能力,不提供可配置权限范围。Project key 不能管理账号、Project 或其他密钥。模型服务商和 MCP 凭据需要单独配置,不是应用 API key。

Agent API 端点访问

Public Thread API 仍要求 Agent 已发布且存在 live API endpoint version。密钥必须有效、未撤销,并属于 Agent 所在的 Project;Project 所有者也必须是 Agent 所有者。即使同一个账号拥有两个 Project,应用密钥也不能跨 Project 访问。

Agent 未发布时返回 409 agent_not_published,缺少 live endpoint version 时返回 409 service_inactive。根据资源边界,拒绝访问可能返回 403 forbidden404 not_found

用户身份和执行

你的后端负责认证终端用户,并在创建 Thread 时传入必填的不透明 userId。mosoo 为 Thread、Run、文件和委托 MCP 调用保留不可变的 (Project, userId) 上下文,但不认证终端用户。后端仍需检查用户是否有权访问保存的 Thread ID。

Run 使用已发布的 Agent 配置。Thread API 请求不能覆盖服务商凭据、工具、runtime settings 或 Agent 配置。

密钥轮换和迁移

在同一 Project 创建替代密钥、更新集成,然后撤销旧密钥。撤销会拒绝旧密钥的新请求,但不会停止已接收的工作或删除 Thread。同一 Project 的其他有效密钥或 Project 所有者可以继续操作已有 Thread。

mst_grt_pat_ token 已被拒绝,不会自动归入默认 Project。请为每个目标 Project 创建新密钥并替换集成配置。CLI 用户需使用当前 CLI 重新登录;浏览器和 CLI 登录提供账号级控制面访问,CLI 登录凭据使用独立的 mcli_ 前缀。Project key 不能替代账号登录。

安全重试

重试同一操作和请求体时复用 Idempotency-Key。同一 Project 的密钥共享幂等记录和限流范围,因此轮换密钥不会重复创建工作或重置限额。同一 Project 的不同集成应使用不同的操作标识。

同一个 key 和请求返回原始响应。原请求仍在处理,或相同 key 对应不同请求体时,返回 409 idempotency_conflict

On this page