配置与安全
API 服务通过 apps/api/.env 或部署环境变量读取配置。
| 配置项 | 作用 |
|---|---|
SUPER_API_MANAGER_DATABASE_PROVIDER |
SQLITE、POSTGRESQL、MYSQL 或 MARIADB |
SUPER_API_MANAGER_DATABASE_URL |
对应数据库连接地址 |
API_PORT |
API 监听端口,默认 4070 |
ALLOW_PRIVATE_NETWORK |
是否允许访问私网目标地址 |
SUPER_API_MANAGER_SECRET_KEY |
敏感环境变量加密密钥 |
MAX_REQUEST_BODY_BYTES |
最大请求体字节数 |
MAX_RESPONSE_BODY_BYTES |
最大响应体字节数 |
本地试用可以使用 SQLite。共享或高可用部署可使用 PostgreSQL、MySQL 或 MariaDB。数据库配置优先使用 SUPER_API_MANAGER_DATABASE_PROVIDER 和 SUPER_API_MANAGER_DATABASE_URL。
ALLOW_PRIVATE_NETWORK=true 便于本地调试内网接口,但在共享或公网暴露的实例中可能扩大服务端请求伪造风险。除非业务确实需要,否则应设为 false,并通过网络策略限制目标地址。
- 不要使用 README 示例值。
- 密钥应由部署平台的 Secret 管理能力注入。
- 多实例部署必须共享同一密钥。
- 丢失或更换密钥会影响已保存敏感变量的读取。
根据业务接口规模设置请求和响应上限。上限过大可能增加内存消耗,过小则会阻止文件上传或大响应调试。共享实例还应在反向代理层设置请求大小和超时限制。