最后更新时间:2026-09-22 19:04:51
VVCMS 有两套完全不同的凭证,用途和传输方式都不一样:
| 凭证 | 用途 | 传输方式 | 取值来源 |
|---|---|---|---|
| Bearer Token | 外部 API(/api/api_*)与 MCP | Authorization: Bearer <token> | user 表的 token 字段 |
| VToken | 管理后台接口(/api/admin/*、/api/sys/*) | VToken: <token> 头 | 登录后的 JWT |
常见错误:拿后台登录态的 VToken 去调外部接口,或者反过来。两者不通用。
另外说明一个历史变更:早期的 XToken 已彻底废弃,现在只认标准 Bearer 头。如果你在旧脚本里还写着 XToken,会一直 401。
按顺序做,不要只做第一步:
model 字段区分来源:admin(后台)、api(外部接口)、mcp(MCP 调用)。重点看有没有非预期的增删改。state 为 2)。反复失败的删除或上传尝试往往比成功更有排查价值。trust_proxy 才生效。get_article 会把 password 字段置空,这是刻意的安全处理。X-Forwarded-For 的 IP,两者口径不一致——代理环境下审计里的 IP 有被伪造的可能,排查时要结合其他信息交叉验证。