跳转到内容

配置与安全

API 服务通过 apps/api/.env 或部署环境变量读取配置。

配置项 作用
SUPER_API_MANAGER_DATABASE_PROVIDER SQLITEPOSTGRESQLMYSQLMARIADB
SUPER_API_MANAGER_DATABASE_URL 对应数据库连接地址
API_PORT API 监听端口,默认 4070
ALLOW_PRIVATE_NETWORK 是否允许访问私网目标地址
SUPER_API_MANAGER_SECRET_KEY 敏感环境变量加密密钥
MAX_REQUEST_BODY_BYTES 最大请求体字节数
MAX_RESPONSE_BODY_BYTES 最大响应体字节数

本地试用可以使用 SQLite。共享或高可用部署可使用 PostgreSQL、MySQL 或 MariaDB。数据库配置优先使用 SUPER_API_MANAGER_DATABASE_PROVIDERSUPER_API_MANAGER_DATABASE_URL

ALLOW_PRIVATE_NETWORK=true 便于本地调试内网接口,但在共享或公网暴露的实例中可能扩大服务端请求伪造风险。除非业务确实需要,否则应设为 false,并通过网络策略限制目标地址。

  • 不要使用 README 示例值。
  • 密钥应由部署平台的 Secret 管理能力注入。
  • 多实例部署必须共享同一密钥。
  • 丢失或更换密钥会影响已保存敏感变量的读取。

根据业务接口规模设置请求和响应上限。上限过大可能增加内存消耗,过小则会阻止文件上传或大响应调试。共享实例还应在反向代理层设置请求大小和超时限制。