mosoodocs
简体中文

认证和访问控制

API token、Agent API Endpoint 和 Thread 可见性如何配合。

每个 Mosoo API 请求都使用 Bearer API token:

Authorization: Bearer mst_...

JSON 请求还需要:

Content-Type: application/json

Mosoo 会用 API token 认证当前 Mosoo 账号,然后检查该账号是否可以使用选定的 Agent API Endpoint 和资源。

API token

API token 是调用 Mosoo API 的身份凭证。你可以在 Mosoo 账号设置中创建它,并把它保存到应用后端、本地工具或自动化任务中。

API token 不是模型服务商凭据,也不是渠道连接凭据。Slack、Lark、Discord、Telegram、WeChat、模型服务商设置、工具配置和渠道设置仍然在 Mosoo 中管理。

Agent API Endpoint 访问

只有 Agent 已发布且存在 live API endpoint version 时,API 才可调用。一个有效请求必须通过这些检查:

  1. API token 存在、有效且未被撤销。
  2. agentId 是 v1 裸 ULID,并且对应真实 Agent。
  3. Agent 已发布。
  4. Agent 有 live API endpoint version。
  5. API token 所有者拥有该 Agent 所属的 App。
  6. Agent owner 与 App owner 一致。

如果 token 有效但调用方不能使用该 Agent,Mosoo 返回 403 forbidden。如果 Agent 或资源对调用方不可见,Mosoo 返回 404 not_found

Agent API Endpoints

了解已发布 Agent 状态、live endpoint version 和 agentId 如何配合。

调用方身份和执行

通过公开 API 创建的 Thread 会归属于 API token 所有者。当底层 Agent API Endpoint 仍可访问时,该所有者可以读取对应 Thread 和文件。

Run 使用已发布的 Agent 配置执行。API 调用方不会变成模型服务商,不能在请求里发送服务商凭据,也不能通过这个 API 覆盖工具、渠道、runtime settings 或 Agent 配置。

Token 生命周期

撤销 API token 会阻止该 token 发起新的 API 请求;它不会删除已经存在的 Threads。

建议为不同系统使用不同 API token:

  • 本地开发使用一个 API token。
  • 每个服务端集成或自动化任务使用一个 API token。
  • 使用清晰的 API token 标签支持审计和轮换。

安全重试

创建 Thread 或提交事件时,如果需要重试,请发送同一个 Idempotency-Key

Idempotency-Key: support-ticket-182-create-thread

同一个 key 搭配同一个请求会返回原始响应。如果原请求还在处理中,或同一个 key 被用于不同请求 body,会返回 409 idempotency_conflict

On this page