修复 SuperAgent Open API CSRF 请求头
This commit is contained in:
@@ -143,14 +143,16 @@ POST /api/open/agent-sessions
|
||||
|
||||
2026-07-12 Open API 文档中,Java SSE 调用使用 `Authorization: Bearer <DEERFLOW_OPEN_API_KEY>` 或
|
||||
`X-DeerFlow-Open-API-Key` 鉴权,并通过 `X-Request-ID`、`idempotency_key` 和 metadata 做调用关联。
|
||||
当前 TH Hotel 后端 `SuperAgentOpenApiClientImpl` 不发送 CSRF double-submit。
|
||||
当前 TH Hotel 后端 `SuperAgentOpenApiClientImpl` 已发送 CSRF double-submit。CSRF token 由后端每次请求临时生成,不走环境变量,不作为长期 Secret 保存。
|
||||
|
||||
```text
|
||||
Authorization: Bearer <DEERFLOW_OPEN_API_KEY>
|
||||
X-Request-ID: <stable-request-id>
|
||||
X-CSRF-Token: <temporary-random-token>
|
||||
Cookie: csrf_token=<same-temporary-random-token>
|
||||
```
|
||||
|
||||
如果 SuperAgent 服务端后续重新要求 CSRF double-submit,应先更新本文和 Open API client,再开启 M007 worker。
|
||||
Debug EML 和 M007 AgentBus 自动分发复用同一个 Open API client,因此两条链路都会携带上述 CSRF header / cookie。
|
||||
|
||||
### 4.3 Session 请求示例
|
||||
|
||||
@@ -680,7 +682,7 @@ SuperAgent 返回的是 Provider 输出。即使未来返回结构化 JSON,也
|
||||
接入 SuperAgent 前确认:
|
||||
|
||||
- [ ] 已获得 Open API Key 和允许访问的 Base URL。
|
||||
- [ ] 已确认当前 Open API 鉴权方式;如需 CSRF double-submit,已同步更新后端 client。
|
||||
- [ ] 已确认当前 Open API 鉴权方式;当前后端 client 会自动发送临时 CSRF double-submit header / cookie。
|
||||
- [ ] 已确认 Session、Message、Run 的生命周期。
|
||||
- [ ] 已确认 SSE 最终答案或结构化结果所在字段。
|
||||
- [ ] 已定义 `AgentCapabilityPort` 和调用审计表。
|
||||
|
||||
Reference in New Issue
Block a user