如何安全地认证 Pokerai API?
仅在可信服务端配置中保存 Pokerai API key,再发送 Authorization: Bearer $POKERAI_API_KEY,或将其传给官方 SDK client。绝不要在浏览器代码、仓库、日志或公开示例中暴露真实 key。
Authorization header(或用同一服务端 key 配置官方 SDK client),并通过自己的后端代理浏览器请求。公开 OpenAPI snapshot 文档化了 Bearer 认证;它没有文档化 OAuth、key rotation 或权限模型。核心事实
| 认证方式 | 公开 OpenAPI security scheme 文档化的 Authorization: Bearer $POKERAI_API_KEY |
|---|---|
| 安全边界 | 仅服务端环境变量或 secret store;浏览器调用你的后端,而不是携带 key 直接调用 Pokerai API |
| 最小操作 | POST /v1/gto/preflop 是已文档化的预解查询,声明 401 与 429 响应 |
| Free 额度 | 1,000 次预解查询 + 25 次实时求解 / 月 |
| 用途边界 | 仅限训练、教学、手牌复盘、学习和研究;禁止真实资金 RTA |
发送已文档化的 Authorization header
在代码和文档中使用环境变量占位符。通过账号流程创建和管理 key;不要将真实 key 粘贴到源码控制、客户端 bundle、截图、支持工单或日志中。
curl -s https://pokerai.bet/v1/gto/preflop \
-H "Authorization: Bearer $POKERAI_API_KEY" \
-H "Content-Type: application/json" \
-d '{"hole_cards":"AhKh","positions":{"hero":"MP"},"preflop_actions":[{"position":"SB","action":"small blind","amount":0.5},{"position":"BB","action":"big blind","amount":1},{"position":"UTG","action":"raise","amount":3}]}'
仅在服务端使用 SDK
官方 Python 和 JavaScript client 都在构造已认证 client 时接收 key。请从服务端配置传入 key,不要从浏览器可见变量传入。SDK 只是 client 便利层;请求和错误 contract 仍以当前公开 OpenAPI snapshot 为准。
对于 Web app,请将 Pokerai 请求保留在 server route 或后端服务中。浏览器可按你自己的会话和校验规则调用该 route,由后端添加 API key,并只返回用户可以看到的响应数据。
安全处理 401、403 和 429
出现 401 时,公开 contract 表示 API key 缺失或无效:确认服务端加载了预期 secret,且 header 完全符合 Bearer 认证。不要为调试而把 key 发送给客户端。该操作的公开 contract 还声明了月度额度耗尽时的 429;应展示额度提示并检查控制台或配额文档,而不是持续重试。
如果集成收到 403,将其视为访问被拒绝,不在错误报告中保留 secret,并检查已文档化响应和账号上下文。不要推断当前公开 API 未文档化的 OAuth 流程、role、scope、entitlement、key rotation 或其他权限模型。
配额与可接受用途
最小翻前请求消耗一次预解查询。免费账号每月有 1,000 次预解查询和 25 次实时求解;请查看返回的用量或控制台,不要在 client 中重复实现账号计量。
Pokerai API 仅用于训练、教学、手牌复盘、学习和研究。禁止在真实资金牌桌上提供实时辅助。不要将已认证输出接入 live-table automation,也不要将其展示为实时行动指令。
OpenAPI 出处
本指南基于公开的 OpenAPI snapshot,包括其 Bearer 认证 scheme 和已文档化的 POST /v1/gto/preflop 操作。变更集成前请检查当前API Reference和 snapshot;本指南不对已发布 contract 之外的内容作出声明。
相关公开操作
从一次服务端、已认证的预解查询开始,并用当前公开 contract 校验 schema。
| 端点 | 认证用法 | 用途 |
|---|---|---|
POST /v1/gto/preflop | Bearer Authorization header 或官方 SDK client | 一次最小的已认证翻前策略查询 |
认证、API 与出处链接
- 认证文档 — 账号流程与已文档化 API 认证
- 配额文档 — 当前月度限制与账号用量指引
- API Reference — 当前翻前请求、响应与 security contract
- OpenAPI snapshot — 机器可读的中文公开 contract 与出处
- Python SDK — 官方包入口
- JavaScript SDK — 官方包入口
- MCP server — 官方包入口
- llms.txt — 精简的 LLM 入口