修复 SuperAgent Open API CSRF 请求头

This commit is contained in:
andy
2026-07-13 09:59:45 +08:00
parent 20eac61cb6
commit dec98b0632
6 changed files with 42 additions and 6 deletions

View File

@@ -143,14 +143,16 @@ POST /api/open/agent-sessions
2026-07-12 Open API 文档中Java SSE 调用使用 `Authorization: Bearer <DEERFLOW_OPEN_API_KEY>`
`X-DeerFlow-Open-API-Key` 鉴权,并通过 `X-Request-ID``idempotency_key` 和 metadata 做调用关联。
当前 TH Hotel 后端 `SuperAgentOpenApiClientImpl` 发送 CSRF double-submit。
当前 TH Hotel 后端 `SuperAgentOpenApiClientImpl` 发送 CSRF double-submit。CSRF token 由后端每次请求临时生成,不走环境变量,不作为长期 Secret 保存。
```text
Authorization: Bearer <DEERFLOW_OPEN_API_KEY>
X-Request-ID: <stable-request-id>
X-CSRF-Token: <temporary-random-token>
Cookie: csrf_token=<same-temporary-random-token>
```
如果 SuperAgent 服务端后续重新要求 CSRF double-submit应先更新本文和 Open API client再开启 M007 worker
Debug EML 和 M007 AgentBus 自动分发复用同一个 Open API client因此两条链路都会携带上述 CSRF header / cookie
### 4.3 Session 请求示例
@@ -680,7 +682,7 @@ SuperAgent 返回的是 Provider 输出。即使未来返回结构化 JSON
接入 SuperAgent 前确认:
- [ ] 已获得 Open API Key 和允许访问的 Base URL。
- [ ] 已确认当前 Open API 鉴权方式;如需 CSRF double-submit,已同步更新后端 client
- [ ] 已确认当前 Open API 鉴权方式;当前后端 client 会自动发送临时 CSRF double-submit header / cookie
- [ ] 已确认 Session、Message、Run 的生命周期。
- [ ] 已确认 SSE 最终答案或结构化结果所在字段。
- [ ] 已定义 `AgentCapabilityPort` 和调用审计表。