安全模型
TLS 1.2/1.3 + HSTS;密码使用 Argon2id 与服务端 Pepper;TOTP 种子使用 AES-256-GCM;会话为 Secure、HttpOnly、SameSite=Strict Cookie,状态修改同时校验 Origin、Fetch Metadata 与 CSRF Token;审计日志使用 HMAC 链防篡改。
鉴权
每个请求携带 API Key。文档页和 OpenAPI JSON 不需要 Key。
curl -H "X-API-Key: YOUR_API_KEY" \ "https://kuai.xiaye.tech/api/v2/node/status"
Scope:node:read 用于节点、区块和交易;balance:read 用于账户与余额;system:read 用于主机指标且仅管理员可签发。用户 Key 标准接口 30 req/s、批量接口 3 req/s。
统一响应
{
"ok": true,
"data": {},
"meta": {
"request_id": "req_...",
"latency_ms": 12,
"generated_at": "2026-07-24T09:00:00Z"
}
}
节点接口
GET/api/v2/health
API、java-tron 和当前区块高度。
GET/api/v2/node/status
完整节点、同步、P2P 和数据库状态。
GET/api/v2/node/sync
本地高度、主网高度、剩余区块、处理速度和 ETA。
GET/api/v2/node/peers
Peer 数量、延迟、拉取队列和同步方向。
账户与余额
GET/api/v2/accounts/{address}
账户激活状态、TRX 和资源。
GET/api/v2/accounts/{address}/balances?tokens=TRX,USDT&state=latest
TRX、USDT 或自定义 TRC20 合约余额。
GET/api/v2/accounts/{address}/resources
带宽、能量、资源使用量与限制。
GET/api/v2/tokens/{contract}/balance/{address}
任意 TRC20 的 symbol、decimals、raw 和格式化余额。
POST/api/v2/balances:batch
最多 100 个地址、10 个 Token;单项失败不终止整批。
{
"addresses": ["T..."],
"tokens": ["TRX", "USDT"],
"state": "latest"
}区块与交易
GET/api/v2/blocks/latest
最新 latest 或 confirmed 区块。
GET/api/v2/blocks/{height}
按高度查询区块。Lite 节点未开放历史查询时返回 HISTORY_UNAVAILABLE。
GET/api/v2/transactions/{txid}
交易内容、回执和资源消耗。
用户与开发者接口
POST/api/auth/login · /api/auth/logout · /api/auth/change-password
严格 Cookie 会话;管理员必须使用 TOTP。修改密码会撤销全部活动会话。
GET/api/auth/me · /api/auth/sessions
获取当前身份、内存型 CSRF Token 和活动设备列表。
GET/POST/api/user/api-keys · /api/user/api-keys/revoke
签发 Scope 化 API Key,明文只展示一次,支持即时撤销。
管理员与审计接口
GET/api/admin/summary · /api/admin/users · /api/admin/audit
管理员和审计员可读安全摘要、用户目录与链式审计记录;审计员保持只读。
POST/api/admin/users/create · /api/admin/users/status
仅 admin 且要求 10 分钟内完成 MFA;停用账户会联动撤销会话与 API Key。
错误与限流
400 参数错误;401 凭据无效;403 Scope、CSRF、角色或 MFA 不满足;429 超过限流;502/503 节点暂不可用。按 Retry-After 指数退避并保留 X-Request-ID。系统主 Key 标准接口 50 req/s、批量接口 5 req/s。