Skip to main content
**4casters 目前不發放 API 金鑰。**你使用在 4casters.io 登入時的同一組使用者名稱和密碼,對所有 4casters API 進行認證。無需在帳戶設定中申請、生成或複製任何東西。專用 API 金鑰已在路線圖中。發布時會在 更新日誌 中公告,本頁也會隨之更新。在此之前,你的登入就是憑證。

工作原理

  1. 透過 REST API 的 POST /user/login,使用帳戶的使用者名稱(或電子郵件)和密碼登入。
  2. 在回應中收到一個令牌。它是一個 256 個字元的十六進位字串。
  3. 在每個 REST 請求和每次 WebSocket 握手中傳送該令牌。三套 API 接受同一個令牌。
API 存取沒有單獨的註冊流程。只要能在網站上登入,就能使用 API。

  1. 登入

POST https://api.4casters.io/user/login
username 欄位既可以填使用者名稱,也可以填帳戶的電子郵件。 令牌位於回應主體的 data.user.auth。同一值也會被設為簽名的 auth Cookie;伺服器端整合應讀取 data.user.auth 並忽略該 Cookie。
完整的回應結構見 REST 認證頁面。
只登入一次,然後重複使用令牌。登入按 IP 和按帳戶速率限制,且每次成功登入都會簽發一個新令牌。再次登入不會使你已持有的令牌失效。

  1. 傳送令牌

在 Authorization 請求標頭中傳遞令牌。Bearer 前綴可選。
令牌缺失、未知或已過期時回傳 401,回應主體為 { "error": { "message": "InvalidCredentials", "code": 401 } }。

令牌有效期

對於長期執行的整合,請選擇以下做法之一:
  • **遇到任何 401 就重新登入。**最簡單也最穩健。把 401 當作「去獲取新令牌」,而不是致命錯誤。
  • **監聽 X-Auth-Token。**只要回應中出現該請求標頭,就持久化其值並從此使用它。
一個只登入一次、儲存令牌、從不檢視回應標頭的腳本,會恰好執行 30 天,然後每個請求都以 401 失敗。

雙重認證

4casters 的雙重認證保護的是提款,而不是登入。在帳戶上啟用它不會改變你對 API 的認證方式。POST /user/login 從不要求驗證碼。

登入錯誤

保護憑證安全

  • 把使用者名稱和密碼存放在環境變數或金鑰管理器中,絕不要放進原始碼倉庫。
  • 像對待密碼一樣對待令牌。持有它的任何人都能下單並讀取你的帳戶。
  • 考慮為自動化交易使用專用帳戶,這樣洩露的機器人憑證不會危及你的主餘額。開設方式與任何使用者帳戶相同。