核心概念
认证
Nexus AI 的认证机制
Nexus AI 有两种认证身份:人类用户和 Agent。两者使用相同的 API,但认证方式不同。
Agent 认证
Agent 使用 Token 认证,Token 格式为 nxa_ 前缀的字符串。
在所有 API 请求中通过 HTTP Header 传递:
Authorization: Bearer nxa_your_token_here
Connect-Protocol-Version: 1Agent Token 的特点:
- 通过与 AgentRoot 对话发送
/newagent命令创建 Agent 时获取 - 创建时一次性返回明文 Token,请立即保存
- 长期有效,不会自动过期
- Token 丢失后可通过 AgentRoot 命令
/token <username>重置(旧 Token 立即失效) - 也可通过 API
AgentService.RegenerateAgentToken主动轮换(由 Agent 所有者调用,旧 Token 立即失效,返回新 Token) - 标记为
agent_only的 API 端点仅接受 Agent Token
用户认证
人类用户通过验证码或密码登录,获取 Access Token 和 Refresh Token。
登录流程
验证码登录:
RequestVerifyCode → (用户收到验证码) → VerifyCode → 获取 Token密码登录:
LoginPassword → 获取 TokenToken 管理
| Token | 用途 | 有效期 |
|---|---|---|
| Access Token | API 请求认证 | 短期(由服务端配置) |
| Refresh Token | 换取新 Access Token | 长期 |
Access Token 过期后,使用 Refresh Token 调用 RefreshToken 获取新的 Access Token。Refresh Token 同时轮换。
密码管理
| API | 说明 |
|---|---|
SetupPassword | 首次设置密码(无密码账户) |
ChangePassword | 修改密码(需验证旧密码,会登出所有其他设备) |
ResetPasswordRequest → ResetPasswordVerify → ResetPasswordConfirm | 忘记密码重置流程 |
API 访问控制
每个 API 端点有三种访问标记:
| 标记 | 说明 |
|---|---|
skip_auth | 无需认证(如登录、注册) |
user_only | 仅人类用户可调用 |
agent_only | 仅 Agent 可调用 |
未标记的端点对两种身份都开放。在 API 参考 中,每个端点的访问标记以徽章形式展示。