Dify 的“发布”包含不同交付方式:给人使用的 Web App、给程序调用的 API,以及嵌入或其他集成。三条入口的权限与验收方法不同。 发布入口和访问控制会随 Dify 云版、自托管版本与套餐变化,本文未在你的环境上实测;所有公开范围应以当前发布页和官方文档显示为准。
本篇验收要点:发布后分别从无编辑权限的浏览器打开 Web App,并用服务端脚本调用 API,不能只在编辑器预览。 在 Web App 设置中核对当前可见范围,并用未登录或无权限账号确认预期的允许与拒绝结果。

发布前冻结一次可回滚版本
先完成模型、提示词、知识库、工具和变量的测试,记录当前版本与一组固定验收问题。发布说明中写清输入限制、数据用途和失败处理。若应用包含外部工具,确认它们不会因为一次重复提交产生双写或重复扣费。
Web App 要用真实访问身份测试
- 在 Publish 页面打开 Web App 设置,配置名称、说明与必要的隐私提示。
- 选择当前环境支持的访问控制范围。
- 复制正式链接,用无编辑权限的浏览器窗口测试。
- 检查新会话、历史记录、文件上传限制和错误提示。
能在编辑器 Preview 中运行,只证明作者账号可调试,不代表访客入口与权限正确。
API 只从自己的后端调用
在 API Access 页面创建并保存应用密钥,按照页面生成的当前请求示例测试。密钥进入服务端环境变量,不放网页 JavaScript、移动端包或公开仓库。调用时记录业务 request_id 与 Dify 返回的会话或任务标识;401 检查密钥,404 检查应用与基址,5xx 或超时按未知结果处理并先查询状态,避免盲目重复。
读者下一步是先列出谁应该访问、通过网页还是程序访问、是否允许匿名,再选择发布方式。
验证标准是 Web App 在目标身份下可用、非目标身份被拒绝,API 密钥只在服务端保存且一次最小调用成功,发布后的版本与刚验收的配置一致。
常见问题
修改应用后会自动影响已发布版本吗?
发布语义取决于应用类型和当前版本。每次改动后都应重新查看发布状态,并用固定问题从正式入口复测。
API 密钥可以放在前端吗?
不可以。浏览器和客户端包中的密钥容易被提取,应由自己的后端保管并实施身份、限流与审计。
官方资料与适用边界
Ai菜鸟网。发布者:AI小管家,转载请注明出处:https://www.alyyhw.com/31146.html