跳转到内容
搜索文档

令牌格式

最后更新 查看 MarkdownAgent 设置

Cloudflare API 凭证采用带前缀的可扫描格式,便于凭证扫描工具识别。每种凭证类型都有独特的前缀,后跟 40 个字符和校验和。

凭证类型 说明 格式
Global API Key 与您的用户账户绑定的全局密钥(完整访问权限) cfk_[40 characters][checksum]
User API Token 您为特定权限创建的范围限定令牌 cfut_[40 characters][checksum]
Account API Token 由账户拥有、不与特定用户绑定的令牌 cfat_[40 characters][checksum]

现有令牌继续有效。您创建的每个新令牌或轮换后的令牌都会自动使用可扫描格式。

泄露令牌检测

前缀格式和校验和使凭证扫描工具能够高置信度地检测泄露的 Cloudflare 令牌。Cloudflare 与凭证扫描提供商合作,主动发现您泄露的令牌并在被恶意使用之前将其撤销。

GitHub Secret Scanning

Cloudflare 参与 GitHub 的 Secret Scanning 计划。GitHub 会扫描每个提交,查找公共和私有仓库中的 Cloudflare API 凭证。

  • 公共仓库 — 当 GitHub 检测到泄露的 Cloudflare 令牌时,会使用校验和验证该令牌并向 Cloudflare 发送 webhook。Cloudflare 会自动撤销该令牌并通过电子邮件通知您,以便您生成替代令牌。
  • 私有仓库 — GitHub 会通知您任何泄露的 Cloudflare 令牌,以便您进行轮换。

2026 年之前的格式

在引入可扫描格式之前创建的令牌使用无前缀字符串。这些令牌继续有效。Cloudflare 会扫描并撤销旧格式和新格式中泄露的令牌。

凭证类型 旧格式
Global API Key 37–45 字符的小写十六进制字符串
User API Token 40 字符字母数字字符串
Account API Token 40 字符字母数字字符串

这篇文档对您有帮助吗?