Khoá API và quyền

Mỗi tài khoản tự tạo khoá riêng cho từng nơi dùng, và mỗi khoá chỉ mở đúng những quyền bạn tích.

Tạo khoá

  1. 1

    Mở Cài đặt → Khoá API

    Trang này liệt kê mọi khoá còn hiệu lực của tài khoản.

  2. 2

    Đặt tên theo nơi sẽ dùng

    Tên chỉ để bạn nhận ra khoá, ví dụ n8n production. Đặt riêng mỗi nơi một khoá thì khi cần thu hồi, bạn chỉ tắt đúng nơi đó.

  3. 3

    Tích đúng những quyền cần dùng

    Quyền ghi không tự bao hàm quyền đọc. Một kịch bản vừa đọc vừa tạo video cần tích cả videos:read lẫn videos:write.

  4. 4

    Chép chuỗi khoá ngay

    Hệ thống chỉ lưu bản băm, nên chuỗi đầy đủ hiện đúng một lần và không có đường xem lại. Mất thì thu hồi và tạo khoá mới.

Khoá có dạng viai_sk_ cộng 43 ký tự ngẫu nhiên. Tiền tố cố định này để bộ quét bí mật của GitHub và GitLab nhận ra khi khoá bị đẩy nhầm lên kho mã.

Bạn có thể đặt hạn dùng lúc tạo. Bỏ trống nghĩa là khoá không hết hạn — vẫn thu hồi được bất cứ lúc nào. Mỗi tài khoản giữ tối đa 20 khoá còn hiệu lực; chạm trần thì thu hồi bớt khoá cũ trước khi tạo thêm.

Gửi khoá trong mỗi lượt gọi

X-Api-Key: viai_sk_...

Thư viện nào chỉ biết gửi kiểu bearer thì dùng được dạng dưới đây, hệ thống hiểu cả hai:

Authorization: Bearer viai_sk_...

Khoá API không thay cho phiên đăng nhập web

Khoá chỉ mở các đường dưới /api/v1/public. Gửi khoá tới một endpoint của giao diện web sẽ bị từ chối, và ngược lại cookie đăng nhập không gọi được đường công khai.

Danh sách quyền

QuyềnMở những gì
videos:readLiệt kê và xem chi tiết video
videos:writeTạo, dựng, đăng và huỷ video
jobs:readTra trạng thái việc sinh nội dung
jobs:writeXếp việc sinh nội dung vào hàng đợi
posts:writeĐăng một video đã dựng lên kênh thật — tách riêng khỏi videos:write vì đây là bước đưa nội dung ra ngoài
channels:readDanh sách kênh đã nối
credits:readSố dư và lịch sử giao dịch credit
campaigns:readĐọc chiến dịch và ô lịch
campaigns:writeTạo, chạy, tạm dừng và huỷ chiến dịch
sources:readĐọc nguồn tin và bài đã quét
sources:writeTạo, sửa và xoá nguồn tin
media:readLiệt kê và xem tệp trong kho
media:writeTải tệp lên và xoá tệp
templates:readDanh sách mẫu thương hiệu
catalog:readGiọng đọc, nhạc nền, mẫu quảng cáo và hiệu ứng AI
analytics:readSố liệu hiệu quả
usage:readLịch sử gọi API và MCP

Giữ khoá an toàn

  • Khoá mở đúng những gì bạn tích, trên đúng tài khoản của bạn. Ai cầm được chuỗi khoá là làm được đúng chừng đó việc, kể cả việc tiêu credit.
  • Để khoá trong biến môi trường, đừng nhúng thẳng vào mã nguồn hay vào trang chạy trong trình duyệt của người dùng cuối.
  • Mỗi nơi dùng một khoá riêng. Trang danh sách hiện lần dùng gần nhất của từng khoá, nên khoá nào im lâu là dấu hiệu nên thu hồi.
  • Thu hồi có hiệu lực ngay và không lùi lại được. Nghi rò rỉ thì thu hồi trước, điều tra sau.

Lỗi xác thực

Mã HTTPNghĩa làXử lý
401Không gửi khoá, hoặc khoá sai, đã thu hồi, đã hết hạnKiểm tra lại header và trạng thái khoá trên trang quản lý
403Khoá đúng nhưng thiếu quyền cho đường nàyThân lỗi nêu rõ quyền còn thiếu; tạo khoá mới có đủ quyền
429Gọi quá nhanhGiãn nhịp rồi thử lại, đừng bắn dồn