Skip to main content
  1. 限频 开放平台使用 60 秒计数窗口。所有 /open/v1 资源接口共享来源 IP 20,000 次/分钟限制;每个接口还分别限制单个应用的总调用量,以及该应用中单个用户的调用量。API Key 按单个 Key 计入应用维度。 常用默认值: 接口类型 单个应用 应用中的单个用户 普通只读 JSON 10,000 次/分钟 120 次/分钟 Database Query、Function Logs、Secret 写入 3,000 次/分钟 60 次/分钟 创建项目 600 次/分钟 20 次/分钟 Agent 写操作、附件票据和 Skill 上传 60 次/分钟 10 次/分钟 发布 600 次/分钟 10 次/分钟 OAuth 端点: 端点 限频 GET /oauth/authorize 来源 IP 60 次/分钟;用户 + Client 30 次/分钟 POST /oauth/token 来源 IP 6,000 次/分钟;Client 3,000 次/分钟 POST /oauth/revoke 来源 IP 6,000 次/分钟;Client 3,000 次/分钟 实际配额可能根据服务容量、安全策略或接入约定调整。应用不应以持续贴近上限的方式调用接口。
  2. 重试策略 场景 建议 429 至少等待 Retry-After,再使用带抖动的指数退避 500/502/网络错误 对幂等请求有限重试;写操作必须复用 Idempotency-Key 400/403/404 修正请求或权限,不要自动重试 Access Token 过期 单线程刷新;刷新失败后重新授权 Refresh 请求结果不确定 不重放旧 Refresh Token,重新授权 不要通过切换 Access Token、创建更多 AK、重复授权或增加来源 IP 来规避限频。
  3. 凭证安全
  4. Client Secret、Code、Access Token、Refresh Token、API Key 和 PKCE Verifier 只保存在可信服务端。
  5. 使用专用密钥管理系统或加密存储,不写入代码仓库、镜像、构建产物、浏览器存储或移动端包。
  6. 除 OAuth 回调的一次性 Code 外,不把凭证放入 URL;代理日志和埋点应过滤回调 Query。
  7. 不在普通日志、错误上下文、Trace、审计日志或工单中粘贴完整凭证。
  8. Refresh Token 原子轮换,并对同一授权加并发锁。
  9. 只申请实际需要的 Scope;高权限 cloud.database.write 和 * 只用于可信自动化。
  10. 用户解除绑定、注销第三方账号或业务关系结束时主动吊销 Token 并清理本地副本。
  11. 数据与日志 ● 只保存完成业务所需的最小数据和最短期限。 ● openid、Project ID 和其他标识按字符串处理,不尝试反查或跨 Client 关联。 ● Secret 值不进入日志。 ● 记录调用结果时保留 HTTP 状态、稳定错误码和 X-Meoo-Trace-Id,不要保留请求中的敏感正文。
  12. 上线检查清单 ☐ 回调地址与登记值完全一致,生产环境使用 HTTPS。 ☐ 每次 OAuth 请求生成并一次性校验新的 ☐ PKCE 只使用 S256,没有使用 ☐ Web/服务端 Client 使用 HTTP Basic 传递客户端凭证。 ☐ Code 兑换、Token 保存和刷新均发生在可信后端。 ☐ Refresh Token 原子轮换并禁止并发刷新。 ☐ AK 和 OAuth Token 未进入前端、日志、代码仓库和构建产物。 ☐ 只申请业务必需 Scope,并验证 Scope 不足路径。 ☐ 已按分页令牌规则翻页,未解析或修改 ☐ 已实现 SSE 未知事件兼容、终态收口和断线恢复。 ☐ 已按替换语义处理 Agent ☐ 写操作使用稳定的 ☐ 已处理 401、403、404、409、429、5xx 和网络超时。 ☐ 已按 ☐ 用户解除绑定时主动吊销授权。 ☐ 支持人员能根据
  13. 问题反馈 反馈问题时提供: ● 环境和接口路径,不提供完整 Token。 ● 请求时间和时区。 ● HTTP 状态、稳定错误码。 ● X-Meoo-Trace-Id。 ● 可脱敏复现步骤。 不要提供 Client Secret、Access Token、Refresh Token、API Key、Authorization Code、PKCE Verifier 或 Secret 值。