使用指南
认证说明
审核相关接口的代理令牌与管理员会话认证约定。
- 代理请求头
- x-review-agent-token
- 管理员 Cookie
- review_admin_session
- 登录接口
- /api/auth/login
认证模式
代理令牌认证
由审核代理调用的接口必须携带令牌请求头。
POST /api/review/agent/tasks、GET /api/review/agent/tasks/:taskId 与 PATCH /api/review/agent/tasks/:taskId/elements 支持 `x-review-agent-token`。
这个令牌必须与路由守卫使用的 REVIEW_AGENT_TOKEN 环境变量一致。
POST /api/review/agent/tasks
GET /api/review/tasks/:taskId
PATCH /api/review/agent/tasks/:taskId/elements认证模式
管理员会话认证
审核列表、详情、决策与发布接口依赖登录建立的会话 Cookie。
GET /api/review/tasks、GET /api/review/tasks/:taskId、GET /api/review/tasks/:taskId/package、DELETE /api/review/tasks/:taskId、POST /api/review/tasks/:taskId/decision、POST /api/review/tasks/:taskId/publish-jobs 以及 POST /api/review/tasks/:taskId/publish-jobs/:jobId/retry 都会读取 `review_admin_session`。
POST /api/auth/login 用于建立该 Cookie,而 GET/POST /api/auth/logout 会清除它。
GET /api/review/tasks
GET /api/review/tasks/:taskId
POST /api/review/tasks/:taskId/decision
POST /api/review/tasks/:taskId/publish-jobs
POST /api/review/tasks/:taskId/publish-jobs/:jobId/retryPOST /api/auth/login
GET, POST /api/auth/logout运维提示
运维提示
文档里需要向操作方明确说明的重点。
代理令牌接口适合自动化系统调用;管理员会话接口更适合人工操作或受信任后端流程。
文档将两类认证方式分开展示,是为了让页面结构直接体现安全边界。
- 代理接口在令牌请求头缺失或无效时会返回 401。
- 管理员接口在审核会话 Cookie 缺失或无效时会返回 401。
- 登录失败会重定向回 `/login`,登出则会先清理 Cookie 再跳转。
延伸阅读
下一步建议阅读
理解认证边界后,可以继续查看快速开始页或审核、发布流程说明。