工程版本日志 · 2026.07
API 域名隔离与私有推理边界
客户端可以调用产品 API,但永远不应该拿到推理节点、支付平台或大模型供应商的私有密钥。
1 个主域所有新客户端的统一产品入口
7 类路由身份、授权、AI、ASR、模型、支付、Webhook
0 个节点密钥客户端不接触内部推理凭证
3 条兼容路由仅在迁移窗口临时保留
适用范围安全架构决策旧路由仍在迁移窗口
证据类型产品网关 + 私有推理边界观察结果、目标值与估算值分开陈述。
当前状态主路径已采用本篇记录特定日期的工程状态,不代表永久承诺。
01 · CANONICAL BOUNDARY
所有新客户端只认一个产品入口
认证、许可证、AI 编辑、云转写、模型目录、Checkout 和 Dodo Webhook 全部归属 inktyper.ledgendaryanimal.top/api/*。客户端不再混用根域名或其他产品 API。
02 · PRIVATE INFERENCE
GPU 节点不是客户端 API
inference.ledgendaryanimal.top 只接受 InkTyper Worker 使用内部 Token 调用。公开客户端拿不到 DeepSeek、OpenAI、Dodo 或推理节点密钥。
Client→InkTyper API→Private token→GPU node03 · COMPATIBILITY
旧路由只在迁移窗口存在
旧版本使用的 api.ledgendaryanimal.top 与根域名路由暂时指向同一 Worker。只有在遥测确认受支持客户端不再访问后,才删除兼容入口。
04 · FUTURE PRODUCTS
产品之间不共享安全边界
- 独立 Worker。
- 独立数据库和 Secrets。
- 独立会话 Token 与配额。
- 独立支付 Webhook。
- 日志包含产品、端点、请求 ID 和客户端版本。
证据 · 诊断
现有证据能说明什么,不能说明什么
客户端只面对产品 API,身份、套餐、用量、模型授权和请求幂等都在边缘网关完成。GPU 节点属于内部执行面,只接受服务端凭证;客户端不能获得推理 Token、Dodo 密钥或 AI 供应商密钥。
统一阅读规则生产观察只描述实际走过的路径;受控基准用于隔离单一组件;目标值在持续分布达标以前始终只是目标。
运维 · 开放工作
失败时如何退化,以及下一道验证门槛
公开 API 最终需要逐用户 API Key、哈希存储、作用域、速率限制、吊销、轮换和审计。兼容域名只能保留到遥测证明受支持客户端不再访问;删除前应发布版本门槛而不是凭感觉下线。
- 失败可见性
- 每次降级都必须记录原因码和阶段计时。最终拿到文字,不能抹掉实时、AI 或粘贴此前失败的事实。
- 发布证据
- request ID、实际模型、节点、排队、上传、ASR、AI 和交付时间必须保存在同一条可追踪链路中,才能完整复盘回归。