鉴权与 API Key

droidata 区分两类凭证:用于控制台的 JWT,以及用于 MCP 调用的 API Key。

控制台 JWT

通过 /auth/login 获取 JWT,用于访问控制台 REST API (管理 Key、查看用量、配置告警)。前端会把它存入 localStorage 的 drd_token。

login
curl -X POST https://api.droidata.com/api/v1/auth/login \
  -H "Content-Type: application/json" \
  -d '{"email":"[email protected]","password":"••••••"}'
# 返回 { "access_token": "eyJ...", "token_type": "bearer" }

MCP API Key

Agent 侧调用工具使用 API Key(前缀 drd_live_ drd_test_)。Key 在创建时仅展示一次,作为 Bearer 传入:

invoke
curl -X POST https://mcp.droidata.com/mcp/v1/invoke \
  -H "Authorization: Bearer drd_live_xxx" \
  -d '{"tool_name":"market.stock_quote","args":{"symbol":"AAPL"}}'

安全建议

请勿在前端代码或公开仓库中硬编码 API Key。建议为不同环境创建独立 Key,并在泄露时立即在控制台撤销。