Bỏ qua, tới nội dung chính

Tài khoản

API token cho script của bạn

Tạo, giới hạn và thu hồi API token cho script của bạn: chỉ hiện một lần, tối đa 10 token, và token Đọc & ghi bỏ qua 2FA.

5 phút đọc

API token cho phép script hoặc ứng dụng của bạn gọi API xCloudPhone bằng danh nghĩa của bạn, không cần đăng nhập qua trình duyệt. Nó hoạt động như một mật khẩu dành cho máy: ai giữ token là hành động như tài khoản của bạn, trong phạm vi bạn đã cấp. Bài này chỉ cách tạo token, các thiết lập nghĩa là gì, và ba cảnh báo bạn nên đọc trước khi sao chép bất cứ thứ gì.

Tìm ở đâu

Mở Hồ sơ và chọn API Token. Mục này không có menu riêng. Trên điện thoại, nó là phần cuối cùng của trang Hồ sơ. Bạn cũng có thể vào thẳng app.xcloudphone.com/dashboard/profile#api-tokens.

Trang có tiêu đề "API Token""Token để gọi API xCloudPhone từ ứng dụng hoặc script bên ngoài". Nó liệt kê từng token với tên, prefix, phạm vi, hạn dùng, lần dùng cuối và ngày tạo, đồng thời cho biết bạn có bao nhiêu token, ví dụ "Tổng: 0/10 token" với tài khoản mới.

Tab API Token trong trang Hồ sơ, hiện danh sách token và bộ đếm Total: 0/10 tokens

Tạo token

Bấm Tạo token — Nút nằm ở đầu danh sách.

Đặt tên — Đặt một cái tên để sau này bạn nhận ra, ví dụ script-thue-may. Tối đa 100 ký tự.

Chọn phạm vi — Chỉ đọc ("chỉ xem dữ liệu") hoặc Đọc & ghi ("xem và thay đổi dữ liệu"). Mặc định là Chỉ đọc.

Chọn thời hạn — 30 ngày, 90 ngày, 365 ngày hoặc Không hết hạn. Mặc định là 90 ngày. "Token không hết hạn sẽ dùng được mãi cho tới khi bạn thu hồi."

Sao chép — Hộp thoại "Token đã được tạo" hiện token. Bấm Sao chép token, cất ở nơi an toàn, rồi bấm Tôi đã lưu token.

Hộp Tạo API token: tên token, Phạm vi (mặc định Chỉ đọc) và Thời hạn (mặc định 90 ngày)

Chỉ đọc hay Đọc & ghi

Phạm viScript giữ token này làm được gì
Chỉ đọcChỉ lấy dữ liệu. Không được phép thay đổi bất cứ thứ gì trong tài khoản của bạn.
Đọc & ghiLấy dữ liệu thay đổi nó, thay mặt bạn.

Hãy cấp cho script phạm vi nhỏ nhất mà vẫn làm được việc. Đa số script báo cáo hay giám sát chỉ cần Chỉ đọc.

Ba cảnh báo

Token chỉ hiện một lần. "Sao chép token ngay bây giờ — bạn sẽ không xem lại được nữa." Sau khi đóng hộp thoại, trong danh sách chỉ còn vài ký tự đầu (prefix). Mất token thì cách duy nhất là tạo token mới và thu hồi cái cũ.

Bạn chỉ giữ được tối đa 10 token. Khi chạm trần bạn nhận "Đã đạt giới hạn 10 token. Thu hồi bớt token cũ rồi thử lại." Token đã hết hạn vẫn tính vào con số 10 cho tới khi bạn thu hồi, nên thỉnh thoảng hãy dọn các token cũ.

Token Đọc & ghi bỏ qua xác thực 2 lớp. Ngay trong biểu mẫu đã nói thẳng: "Token đọc & ghi bỏ qua xác thực 2 lớp (2FA). Hãy giữ nó như mật khẩu và không chia sẻ cho ai." Kể cả khi bạn đã bật 2FA, script giữ token này vẫn không cần mã nào. Đừng để nó lọt vào ảnh chụp màn hình, tin nhắn hay kho mã công khai — nghi bị lộ thì thu hồi ngay.

Quản lý token

  • Đổi tên. Chỉ đổi được tên: "Chỉ đổi được tên hiển thị. Phạm vi và thời hạn giữ nguyên." Muốn đổi phạm vi hay thời hạn, hãy tạo token mới rồi thu hồi cái cũ.
  • Thu hồi. Chọn Thu hồi token, rồi xác nhận. "Mọi ứng dụng đang dùng token này sẽ mất quyền truy cập ngay lập tức. Hành động này không thể hoàn tác."
  • Phát hiện token bỏ quên. Cột Dùng lần cuối hiện "Chưa dùng" với token chưa có gì gọi tới, còn token hết hạn có huy hiệu Hết hạn. Hãy thu hồi cả hai loại.

Dùng token trong script

Gửi token kèm mỗi yêu cầu, trong header Authorization:

Authorization: Bearer <token của bạn>

Hãy lưu token trong biến môi trường hoặc trình quản lý bí mật, không bao giờ để trong mã giao diện phía người dùng.

Hiện chưa có trang tài liệu API công khai. Nếu bạn cần một endpoint cụ thể, hãy liên hệ hỗ trợ.

Token với tới đâu

Đo thử trên một tài khoản thật (tháng 9/2026), token với tới xa hơn bạn tưởng:

  • Nó đọc được gần như mọi dữ liệu trong tài khoản — kể cả token Chỉ đọc. Gồm các phiên thuê, giao dịch và lịch sử ví, tệp, proxy, kịch bản tự động, thông báo và nhiều thứ khác. Hãy coi mọi token là mật khẩu, không chỉ token Đọc & ghi.
  • Bốn việc luôn đòi đăng nhập trên web: quản lý chính các token, sửa hồ sơ, đổi mật khẩu, và thiết lập hoặc tắt xác thực 2 lớp. Token thử làm sẽ nhận 403 kèm SESSION_REQUIRED.
  • Phạm vi quyết định token có ghi được hay không. Token Chỉ đọc mà thử tạo, sửa hoặc xoá thứ gì sẽ bị từ chối với 401 UNAUTHORIZED. Muốn ghi thì tạo token Đọc & ghi.

Tóm tắt

  1. Tạo token ở Hồ sơ → API Token; chọn tên, phạm vi (Chỉ đọc hoặc Đọc & ghi) và thời hạn.
  2. Token chỉ hiện một lần — hãy sao chép ngay. Bạn giữ tối đa 10 token, và token hết hạn vẫn tính.
  3. Ngay cả token Chỉ đọc cũng đọc được gần như cả tài khoản, còn token Đọc & ghi bỏ qua 2FA: hãy coi mọi token là mật khẩu.
  4. Chỉ đổi được tên token; muốn đổi gì khác, hoặc khi token bị lộ, hãy thu hồi và tạo token mới.