当前位置: 首页 > news >正文

[智能体-478]:Coze(扣子)三种官方鉴权令牌完整详解

Coze OpenAPI 统一使用Authorization: Bearer {token}头鉴权,平台定义三类标准访问凭证:

  1. PAT 个人访问令牌(Personal Access Token)
  2. SAT 服务访问令牌(Service Access Token)
  3. OAuth Access Token(OAuth2.0 用户授权令牌)

一、三种令牌核心对比总表

表格

维度

PAT 个人访问令牌

(针对管理员账号)

SAT 服务访问令牌

(针对服务)

OAuth Access Token

(临时生成)

身份主体登录 Coze 的个人账号独立服务 / 后端应用身份(企业版专属)终端终端用户身份(C 端用户、渠道用户)
令牌前缀pat_xxxxsat_xxxx无固定前缀,短时随机串
有效期最长 30 天,不可永久支持永久有效短时(默认 2 小时),需刷新
生成入口API 授权→个人访问令牌API 授权→服务访问令牌OAuth 应用授权流程换取
适用场景本地 curl 调试、Playground、测试脚本、临时开发企业生产后端服务、K8s 常驻服务、定时任务、长期调用智能体 API官网 / 小程序 / APP/H5 前端,区分不同终端用户会话隔离
权限范围

账号名下所有空间,

按接口勾选权限

绑定指定空间、Bot,

服务级细粒度权限

仅授权用户允许访问的 Bot,

隔离用户数据

安全等级低(明文长时效,泄露风险高中(长效但仅服务侧保管,不暴露前端)高(短时、用户隔离、无全局权限)
版本限制免费版 / 个人版全部可用仅企业标准版 / 旗舰版开放

全版本可用,

需创建 OAuth 应用

典型用法curl 调试、本地脚本、快速验证接口云原生微服务、后台常驻 AI 服务WebSDK、小程序、移动端、多用户渠道接入

二、1. PAT 个人访问令牌(调试专用)

1. 定义

登录者个人账号身份调用 API 的临时密钥,前缀pat_,是前面写 curl、Playground 调试用的令牌扣子。

2. 生成路径

扣子后台 → 左侧「扣子 API」→ 授权 → 个人访问令牌 → 添加令牌

  • 配置项:名称、过期时间(1/7/30 天)、权限(对话 chat、Bot 管理、知识库等)
  • 仅创建时展示一次,务必复制保存,丢失无法找回

3. 特点

  1. 使用最简单,一行 curl 直接调用,无需复杂授权流程;
  2. 权限等于你的账号,能操作你所有空间、Bot、知识库;
  3. 最长仅 30 天,到期自动失效;
  4. 安全缺陷:硬编码在脚本 / 前端极易泄露,泄露后他人可操作你全部资源。

4. 适用场景

  • 本地终端 curl 调试/v3/chat流式智能体接口
  • Coze Playground 在线测试 API
  • 临时脚本、本地 Demo、测试环境验证

5. curl 示例鉴权头

bash

运行

-H "Authorization: Bearer pat_abc123xxxx"

三、2. SAT 服务访问令牌(企业生产后端专用)

1. 定义

Service Access Token,独立服务身份凭证,前缀sat_企业版专属,用于后端常驻服务调用 AI 智能体,替代 PAT 做生产环境鉴权。

2. 核心优势

  1. 可设置永久有效,无需每月轮换;
  2. 身份是独立服务,不和个人账号绑定,员工离职不影响线上服务;
  3. 权限隔离:仅授予指定空间、指定 Bot,最小权限管控;
  4. 鉴权写法与 PAT 完全一致,代码无需改动,直接替换 token 即可上线。

3. 适用场景

  • K8s 部署的智能体推理服务、微服务后台
  • 定时任务、知识库同步、工作流批量执行
  • 企业内部系统长期调用 Coze OpenAPI

4. 限制

个人免费版无 SAT 入口,必须升级企业版才能创建。

四、3. OAuth Access Token(多用户 C 端渠道接入)

1. 定义

基于 OAuth2.0 标准流程生成的短时令牌,代表终端普通用户身份,实现多用户会话隔离,是面向 C 端产品的标准方案扣子。

2. 生成逻辑(区别 PAT/SAT)

不能后台直接创建,必须走授权流程:

  1. 后台创建 OAuth 应用(分配 ClientID、ClientSecret);
  2. 用户在你的网页 / 小程序点击授权,跳转 Coze 同意页面;
  3. 授权成功后回调业务后端,换取短时 Access Token;
  4. Token 有效期 2 小时,过期需用 Refresh Token 刷新。

3. 四大授权流程(按需选择)

  1. 授权码模式(Web 前后端分离):官网、PC 网页,有后端服务;
  2. PKCE 模式(无后端纯前端):小程序、H5、浏览器单页应用;
  3. 设备码模式(CLI / 硬件设备):单片机、终端硬件调用;
  4. JWT OAuth(纯后端渠道):多租户 SaaS、第三方渠道批量对接。

4. 核心价值(PAT/SAT 无法实现)

用户数据完全隔离: 不同 C 端用户拿到不同 OAuth Token,调用同一个 Bot 时,conversation_id对话历史互相隔离,A 用户看不到 B 用户聊天记录; PAT/SAT 是全局身份,所有用户共用一套会话池,数据会混淆。

5. 适用场景

  • 对外官网智能客服、小程序 AI 对话、APP 内置机器人
  • 多租户 SaaS 平台,每个客户独立对话上下文
  • 第三方渠道接入 Coze 智能体,区分渠道用户

五、选型决策指南(开发直接对照)

  1. 本地调试、写 curl 命令、Playground 测试→ 选 PAT
  2. 企业自有后端服务、K8s 云原生服务、长期后台任务→ 企业版选 SAT
  3. 对外网页 / 小程序 / APP,需要区分多个终端用户、隔离对话历史→ 选 OAuth Access Token

六、统一鉴权格式(三类 token 通用)

所有令牌 HTTP 头部写法完全一致,仅替换 Bearer 后的字符串:

http

Authorization: Bearer 你的PAT/SAT/OAuth令牌

以流式 curl 完整示例(PAT):

bash

运行

curl -N -L POST https://api.coze.cn/v3/chat \ -H "Authorization: Bearer pat_xxxxxxxxxxxx" \ -H "Content-Type: application/json" \ -H "Accept: text/event-stream" \ -d '{...}'

七、关键安全注意事项

  1. PAT 禁止放到前端、客户端、公开代码仓库,仅本地测试使用;
  2. SAT 存放于后端环境变量、K8s Secret,绝不暴露给浏览器;
  3. OAuth Token 短时生效,前端仅临时持有,后端保管刷新凭证;
  4. 三种令牌泄露均会产生扣费风险,务必最小化权限配置。
http://www.jsqmd.com/news/1051081/

相关文章:

  • PIC单片机集成运放:开关电源数字控制与模拟调理的片上融合方案
  • Magnolia与Scala 3新特性:利用内置泛型推导提升开发效率
  • DiskGenius 彻底清除扇区数据
  • 独立开发实践:基于本地存储的像素地图 App「雁过留痕」架构设计与迭代思考
  • 2026年东莞线切割精密加工厂家选购参考指南:快走丝、慢走丝、电火花精密线切割优质厂商汇总 - 海棠依旧大
  • Perseus:5分钟解锁碧蓝航线全皮肤的神奇工具
  • Steam游戏自动破解工具完整指南:如何安全解除DRM限制
  • 2026年导波雷达物位计国产替代推荐:五家优选深度解析 - 科技焦点
  • 进阶 WireShark 流量分析|完整业务流量数据包深度解析实训
  • VisionPro之位置修正
  • 如何快速无损转换B站缓存视频:m4s转MP4终极方案
  • 2026年靠谱美国留学机构哪家好:五家优选深度解析 - 科技焦点
  • 大湾区医疗健康EMBA实测解析与科学选型指南
  • 如何用25美元打造AI智能眼镜:OpenGlass开源项目深度解析与实战指南
  • 2026年美国留学申请机构推荐:五家优选品牌深度解析 - 科技焦点
  • 抖音兼职主播加入公会推荐 - 资讯速览
  • 如何彻底清理Mac磁盘空间:终极macOS应用卸载工具指南
  • 昇腾NPU上5分钟部署DeepSeek-R1:绕过图编译与Docker的极简实践
  • emWin抗锯齿与Unicode多语言支持:嵌入式GUI专业级开发实战
  • 基于 Harmony 6.0 应用的共享单车寻车应用首页实现
  • 江苏本地 GEO 服务商避坑全攻略:6 月最新更新,识别套路认准落地靠谱机构 - 936品牌测评网
  • 2026汕头代理记账公司费用怎么算?详细案例解析 - 企业品牌
  • MySQL之变量
  • PNX2015时钟检测与中断机制:嵌入式系统时钟安全实战指南
  • pmg-jICA解码跨网络的结构-功能耦合
  • Gemini 3.1 Flash-Lite实战指南:轻量大模型的快省平衡术
  • TypeScript是JavaScript超集-百度AI灵魂拷问
  • Coze+DALL·E 3极简配图工作流:低成本高效生成公众号/小红书配图
  • 【USB高速传输-课时3】:高速线材内部结构、线芯与屏蔽工艺原理
  • 2026年新加坡留学服务口碑机构:五家优选品牌深度解析 - 科技焦点