站迹统计首页开发者文档OpenAPIllms.txt

认证与权限

凭证分层

凭证形态用途能否读取数据
Site IDst_... 公开采集归属否
浏览器会话HttpOnly Cookie(生产 __Host-、Secure、SameSite=Strict)网页后台是(按角色)
恢复密钥strk_...,256 位随机,仅保存摘要在新设备恢复工作区、近期强认证仅用于建立会话
API 凭证stk_...REST 与 MCP(Bearer)是(按 scope、网站、访问窗口)
采集凭证sti_... + 签名密钥服务端/边缘上报否(只写)
引导令牌stb_...,1 小时程序化 onboarding仅汇总
OAuth 令牌由 /oauth/token 签发通用 MCP 客户端是(按同意页授权)

Scope

scope说明
summary:read读取汇总报表(PV、UV、来源、页面排行、AI 汇总等),不含访客/请求级明细与收入
details:read读取访客、会话、单请求明细与分类证据(含路径、UA 等不可信原始字段)
conversions:read读取目标、漏斗与转化次数(不含收入金额)
revenue:read读取收入金额与订单
exports:write创建与下载导出文件(导出内容仍受其它读取 scope 限制)
imports:write上传并提交历史数据导入
sites:write添加/修改网站、分组、安装与验证
settings:write修改网站设置、目标、漏斗、过滤器、自定义维度、推广成本与保留设置
reports:write保存报表、创建计划与投递目标
shares:write创建/撤销公开分享(仍需服务端开启公开分享功能)
members:admin邀请、降级、移除成员
credentials:admin创建、轮换、吊销 API 凭证与授权
audit:read读取审计日志
usage:read读取用量、配额与成本估算

默认 AI 凭证只有 summary:read。收入、访客明细、成员与凭证管理需要单独授予;授予者不能授出超过自身的权限。

规则

采集签名(服务端 / 边缘)

Authorization: Bearer sti_...
X-SiteTrace-Timestamp: <unix 秒,±300 秒>
X-SiteTrace-Nonce: <16-64 位随机,一次性>
X-SiteTrace-Signature: v1=hex(HMAC-SHA256(signing_secret, "<ts>.<nonce>.<sha256(body)>"))

OAuth(仅 /mcp)