认证授权与账户安全
本章详细说明 JoyProxy 的安全凭证体系,解析四种专用 Token 的职责与隔离原则,并指导你正确配置 IP 白名单与代理凭据,保障账户资产与生产环境安全。
平台 Token 体系与安全规范
平台一共有几种 Token?它们可以混用吗?
JoyProxy 遵循最小权限安全设计原则,将平台凭证严格划分为四种不同用途的 Token,彼此独立隔离,绝对不能混用:
| Token 名称 | 适用范围 | 权限与职责 | 轮换与获取位置 |
|---|---|---|---|
| 主用户 Token(Master User Token) | 控制台与账户级自动化接口 | 查询账户余额、下发购买订单、批量续费、查询全局流水。绝不能用于提取代理或调用抓取。 | 控制台「我的账户」页面查看与轮换 |
| 代理提取 API Token | 代理节点提取与配置接口 | 专用于公网调用 /v2/extract、批量提取代理 IP、查询实时地区列表与维护白名单。 | 代理网络控制台的「提取」页面 |
| 网页抓取 Token(Scraping Token) | Web Scraping API | 专用于公网调用托管抓取接口 /v1/fetch。 | 「网页抓取 API」控制台的「API 中心」 |
| AI 访问 Token(AI Token) | OpenClaw 与 AI MCP 扩展 | 供 Cursor、VS Code、Claude Desktop 或 AI 助手集成使用。 | 提取页面的「AI 提取」面板 |
安全警示:切勿将权限最高的主用户 Token(Master User Token)直接硬编码写进普通的爬虫代码、前端项目或公开的 GitHub 仓库中!
如果怀疑 Token 泄露了该怎么办?
一旦发现 Token 泄露或被未经授权的应用调用,请立即采取应急措施:
- 立即执行轮换(Rotate Token):登录控制台,进入对应 Token 的管理页面,点击 Rotate Token 按钮。系统将立即使旧 Token 完全失效,并生成一个全新密钥;
- 更新生产配置:将新生成的 Token 替换到你正在运行的脚本或服务器环境变量中;
- 核查账单流水:进入「账单与交易记录」页面,核对是否存在非本人授权的异常消耗或扣费。
代理认证方式:白名单 vs 用户名密码
代理认证有哪两种机制?各有什么优缺点?
在客户端连接云端代理节点时,平台支持两种鉴权模式:
- IP 白名单认证(IP Whitelisting):将你运行客户端、服务器或爬虫环境的公网固定 IP 地址登记在后台白名单中。登记后,该 IP 发起的所有代理连接均无需输入用户名和密码。
- 优点:连接简便,避免在代码或软件中明文保存密码;
- 缺点:要求使用环境具备静态公网 IP。如果你的本机处于动态公网 IP 环境(如家用宽带频繁断网重拨),IP 变化后需要重新到后台更新白名单。
- 用户名与密码认证(Credentials):在后台「账密与白名单」页面生成专用的代理账号与密码,连接时由客户端在 HTTP 或 SOCKS5 握手头中携带认证信息。
- 优点:不受客户端所在网络的 IP 变动影响,随时随地可用,适合移动办公与分布式云服务器;
- 注意点:动态代理目前必须使用用户名密码鉴权,且动态网关会将路由参数编码在用户名中。
动态代理可以使用 IP 白名单免密连接吗?
不可以。动态代理网关必须使用在「账密与白名单」中创建的用户名与密码进行鉴权,连接时网关需要解析长用户名中携带的地域与会话路由参数。 静态独享代理与自定义独享代理现在即可完整支持 IP 白名单免密连接,也可以同时启用白名单与账密。
白名单与用户名密码最多可以创建多少个?
- IP 白名单:每个网络类型支持添加多个来源公网 IP(默认最多 10 条,如需更高配额可联系客服扩展);
- 用户名密码凭证:每个账户最多可创建 5 组代理账号密码。密码在生成时仅显示一次,后台不提供明文找回,遗失后直接删除并新建即可。
账户日常安全与维护
注册时收不到激活邮件怎么办?
- 请先检查你邮箱中的「垃圾邮件」、「广告邮件」或「已删除」文件夹,部分严苛的邮箱服务商可能会误判系统通知;
- 在登录页面输入账号密码后,点击弹窗中的「重新发送激活邮件(Resend)」;
- 如果依然无法收到,请勿关闭页面。请直接点击官网右下角的 Live Chat(在线客服),向客服人员提供你的注册邮箱,我们将协助你进行人工核验并直接激活账号(由于未激活账号无法登录后台,请勿通过工单渠道申请)。
忘记密码如何找回?
在控制台登录界面点击「找回密码(Forgot password)」,输入注册邮箱后系统会发送一封包含临时重置链接的邮件。点击邮件中的链接即可设定新密码。若长时间未收到邮件,同样可通过官网在线客服提供注册信息协助处理。
登录提示「Region not supported」或「Too Many Requests」是什么原因?
- Region not supported:当前登录网络被安全策略限制(例如从中国大陆境内直连)。请切换至支持的境外合规网络环境后再尝试登录;
- 429 / 登录次数过多被锁:短时间内连续输入错误密码触发了登录频率保护,请等待数分钟后重试,或联系客服协助解锁。
什么是「无操作自动退出」功能?
为了保护在公共电脑或多人共享办公环境下的数据安全,系统默认在用户无任何鼠标与键盘操作超过 30 分钟后,自动清除网页会话并退回登录界面。 你可以在控制台「我的账户 → 安全设置」中,将此超时时长在 15 分钟至 12 小时之间自由调整,满足日常长时间监控的需要。
如何注销账户?平台收集哪些数据?
- 隐私合规:JoyProxy 严格遵循 GDPR 及国际通用数据隐私规范,仅收集提供服务所必需的邮箱与交易记录,绝不审查用户合法传输的业务数据报文;
- 注销账户:如果你确认不再使用本服务且需要彻底清除个人信息,可在控制台「我的账户 → 注销账户」提交注销申请。系统将对你的个人身份数据与历史记录进行不可逆的加密销毁。账户注销后无法恢复,账户内剩余的资金或资产亦无法找回,请谨慎操作。