App Key 和 Secret Key 用于接入方服务端签名,不直接用于前端初始化。服务端需要先换取当前标准版接入路径对应的临时凭证;拼装版 API 和预装版 UI 使用的凭证不同,不能互换。
安全边界
Secret Key 只能保存在接入方服务端。前端页面不应保存 Secret Key,也不应直接持有拼装版 API 的 token。
临时凭证用途
凭证所属链路是否给前端边界
App Key / Secret Key所有产品线和接入路径否仅用于接入方服务端签名。
token标准版 / 拼装版 API否用于开放 API 请求 Header,不要暴露给浏览器页面。
code标准版 / 预装版 UI是只用于 AipptIframe.show 初始化预装版 UI iframe。
最容易混用的地方
不要把 API token 传给 iframe
iframe 初始化使用 code 或一次性 code,不使用拼装版 API 的 token。
不要在前端保存 Secret Key
Secret Key 属于服务端签名凭证,前端只接收当前路径允许使用的临时凭证。

凭证