必须完成密钥隔离、请求签名加固和访问频率限制三项配置:创建仅限agent调用的专用密钥并关闭全服务权限;通过ip白名单或referer域名限制访问源;按timestamp+nonce+key顺序生成sha256签名作为请求头;设置每分钟60次、单ip每秒3次的限流并返回429状态码。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

要让MiniMax Agent API在生产环境稳定运行且不被未授权调用,必须完成密钥隔离、请求签名加固和访问频率限制三项核心配置。直接把API Key硬编码进前端代码或暴露在Git仓库里,5分钟内就会被爬虫扫走,导致账户余额归零甚至触发风控封禁。
创建专用Agent密钥并禁用全局Key
登录MiniMax开放平台控制台 → 进入【项目管理】→【API密钥管理】→ 点击【创建新密钥】。
密钥名称填agent-prod-2026-q3,服务范围只勾选「Agent调用」,其他全部取消勾选。
【务必关闭「所有服务权限」开关】,否则该密钥能调用文本、语音、视频全接口,一旦泄露后果远超Agent本身。
创建后立即复制完整密钥字符串,系统不会再显示第二次。
配置Agent专属访问控制策略
方法一:IP白名单锁定(推荐生产环境)
在密钥详情页找到「访问控制」→ 选择「IP白名单」→ 输入你服务器出口公网IP(不是本地电脑IP)→ 保存。
注意:若使用云服务商SLB或CDN,需填写SLB/CDN回源IP段,而非用户真实IP;填错会导致所有请求返回403。
方法二:Referer域名限制(适用于Web前端代理层)
启用Referer校验 → 填写合法调用域名,例如https://your-app.com → 不要加通配符*,也不要用http://开头。
这一步能拦住90%的浏览器开发者工具直接发请求行为,但无法防中间人劫持。
构造带签名的Agent请求头
第一步:生成时间戳与随机字符串
通过 BAP‑578 与 BNB 链的 BORT AI 代理互动:发送消息、验证链上身份、查看状态、通过 AI 灵魂交流。适用于用户想与 BORT 代理对话、验证身份、查看状态或与 BAP‑578 代理交互。
取当前毫秒级时间戳(如1723377240123),再生成16位小写字母+数字随机串(如a7x9q2m8n4b1c5v6)。
第二步:拼接待签名原文
按顺序连接:agent_id + timestamp + nonce + your_api_key(顺序不能错,无分隔符)。
第三步:计算SHA256签名
对上一步字符串做SHA256哈希,结果转为小写十六进制字符串,作为X-MiniMax-Signature请求头值。
第四步:组装最终请求头
Authorization: Bearer sk-xxx → Content-Type: application/json → X-MiniMax-Timestamp: 1723377240123 → X-MiniMax-Nonce: a7x9q2m8n4b1c5v6 → X-MiniMax-Signature: e8f1a9b2c3d4e5f6...
设置Agent调用频控规则
进入【Agent管理】→ 找到目标Agent → 点击【配置】→ 滚动到底部「调用限流」。
开启限流开关 → 设置每分钟最大请求数为60 → 单IP每秒峰值设为3。
勾选「触发限流时返回429状态码」,不要选静默丢弃——否则前端无法感知失败原因,调试时会卡死在loading状态。
最后点击【保存配置】,新规则5秒内生效。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










