Skip to main content
POST
Log in
**没有 API 密钥。**4casters 目前还不发放 API 密钥。使用你账户的用户名和密码登录,就像在网站上一样,然后使用返回的令牌。令牌如何在三套 API 中使用、以及如何处理它 30 天的有效期,见 认证概述。
要使用任何需认证的路由,你需要一个认证令牌。令牌通过登录获取,有效期为 30 天,之后需要重新登录。

登录

POST /user/login

请求

string
必填
账户用户名(或邮箱)。
string
必填
账户密码。

响应

令牌会同时作为 data.user.auth 以及签名 auth Cookie(Set-Cookie)返回。对于大多数服务端集成,你应捕获 data.user.auth 并丢弃 Cookie。
全部字段见 OpenAPI schema 中的 User。

错误响应

为请求授权

在后续每个请求中传递来自 data.user.auth 的令牌。按以下优先顺序接受三种请求头 / 载荷格式:
Bearer 前缀是可选的 — 直接传递裸令牌也可以。
如果未提供令牌 — 或令牌未知 / 已过期 — 服务器响应 401 InvalidCredentials。

令牌轮换

使用超过 30 天的令牌发起的已认证请求会自动轮换为新令牌。发生时,新令牌会在 X-Auth-Token 响应头中返回(并作为更新后的签名 auth Cookie)。旧令牌立即失效;触发轮换的那次请求仍会成功,但之后任何使用旧值的请求都会返回 401。长期运行的集成应监听此响应头并持久化新值,或者干脆在遇到任何 401 时重新登录。

登出

POST /user/logout 会使发起该调用所用的令牌失效。之后使用该令牌的请求返回 401;同一账户持有的其他令牌不受影响。

双重认证

双重认证保护的是提现,而不是登录。无论账户的 2FA 设置如何,POST /user/login 都不会要求验证码。

请求体

application/json
username
string
必填
password
string<password>
必填

响应

Login successful. The auth token is returned both as data.user.auth and as a signed auth cookie.

data
object