docs: 固化 HWLAB API key 发现入口

This commit is contained in:
Codex Agent
2026-06-06 16:19:25 +08:00
parent a73a3a4537
commit 1d3ed4ac10
+2
View File
@@ -18,6 +18,8 @@ HWLAB 是硬件实验室运行面和控制面项目。本文是 agent、指挥
- P0: HWLAB CLI 和 AgentRun/HWPOD runner 只允许从 `HWLAB_API_KEY` 读取用户 API key;不得新增或复活 `API_KEY``HWLAB_BEARER_TOKEN``--api-key``--bearer-token` 等别名入口。HTTP `Authorization: Bearer` 只是 CLI 从 `HWLAB_API_KEY` 生成的协议 header,不是第二个配置来源。
- P0: Web 只走 `hwlab_session` Web sessionCLI 保护命令缺少 `HWLAB_API_KEY` 时必须返回 `api_key_required``unsupported_api_key_source`,不得回退 Web session、cookie、password login 或 Keycloak token。
- P0: master server 已固化 v0.2 用户 API key,统一来源是 `/root/.config/hwlab-v02/master-server-admin-api-key.env`;处理 HWLAB CLI、Code Agent、HWPOD、trace/result、Web 等价 CLI 或 v0.2 验收前,必须先从该文件加载或确认 `HWLAB_API_KEY`,禁止先把问题定性为缺少 API key。
- P0: 查询 `HWLAB_API_KEY` 时只能输出 `present/missing`、source path 或 redacted prefix;禁止在 stdout、issue、trace、日志、AGENTS 或 docs 中打印完整 key。G14/HWLAB runtime 中环境变量缺失不代表 master server 没有 key,应先通过 UniDesk/master server 统一来源注入再继续排查。
## P0 G14 原生 k8s/GitOps 运行面归一