认证方式
认证方式
ChemFlow MCP 服务支持两种 API Key 认证方式,可任选其一。所有请求必须携带有效的 API Key,否则将返回 401 Unauthorized。
方式一:X-API-Key Header
通过自定义请求头 X-API-Key 直接传递 API Key:
POST /mcp HTTP/1.1Host: mcp.intl.unveilchem.comContent-Type: application/jsonX-API-Key: your-api-keycurl -X POST https://mcp.intl.unveilchem.com/mcp \ -H "Content-Type: application/json" \ -H "X-API-Key: your-api-key" \ -d '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{}}'方式二:Authorization Bearer Header
使用标准 Authorization 头,以 Bearer 方案携带 API Key:
POST /mcp HTTP/1.1Host: mcp.intl.unveilchem.comContent-Type: application/jsonAuthorization: Bearer your-api-keycurl -X POST https://mcp.intl.unveilchem.com/mcp \ -H "Content-Type: application/json" \ -H "Authorization: Bearer your-api-key" \ -d '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{}}'错误响应
| HTTP 状态码 | 错误说明 | 处理建议 |
|---|---|---|
| 401 | API Key 缺失或无效 | 检查请求头是否携带有效 Key |
| 403 | API Key 已停用或配额耗尽 | 联系销售团队续费或更换 Key |
| 429 | 请求频率超限 | 降低调用频率或升级配额 |
安全建议
- 不要在客户端代码中硬编码 API Key:应通过后端代理转发请求
- 使用 HTTPS:所有请求必须走 HTTPS,避免 Key 被中间人窃取
- 定期轮换:建议每 90 天轮换一次 API Key
- 最小权限:为不同业务场景分配独立 Key,便于追踪与回收