HALO は、リソースの支出、パブリック プロジェクトの構成、エンドユーザーの承認、プロジェクト管理に個別の認証情報を使用します。 1 つのユニバーサル トークンをどこにでも渡すのではなく、API サーフェスによって選択します。
#認証情報マトリックス
| 認証情報 | 例 | API サーフェス |
|---|---|---|
| クライアント API キー | sk-… | モデル ゲートウェイ、メモリ |
| 公開可能キー | apikey: … | パブリック プロジェクト認証 |
| プロジェクト ユーザー アクセス | apikey + Bearer eyJ… | Current user and logout; bearer-only OAuth consent |
| OAuth アプリ アクセス | Bearer eyJ… | OAuth ユーザー情報とサービス スコープ |
| ダッシュボード所有者 JWT | Bearer … | プロジェクトの構成と管理 |
#HALO クライアント キー
sk- で始まるキーは、課金対象のゲートウェイおよびメモリ呼び出しを承認します。信頼できるランタイム内に残す必要があります。
#プロジェクト公開可能キー
送信 apikey またはx-halo-project-keyを受信できるように、その正確な URL に移動します。プロバイダー承認エンドポイントへのナビゲーションには ?apikey= because a browser redirect cannot add a custom header. The key is public application identity, equivalent to a Supabase publishable key; it is not a client secret.
#プロジェクト ユーザー ベアラー トークン
The RS256 access token represents one Authentication user and one session. Current-user and logout calls must include both this bearer token and the matching Project publishable key. Verify it with the project JWKS and required claims. Do not use it as a model-spending key.
#ダッシュボード所有者 JWT
所有者のルートは /api/user。バックエンドは、認証設定、ユーザー管理、セッション取り消し、API キー管理、またはレジストリ変更を許可する前に、プロジェクトの所有権を確認します。