Google Add-on中Google Picker API密钥限制的URL配置问题
Google Picker API密钥网站限制配置解决方案
核心疑问解答
1. XXX是否固定?
XXX是你Google Apps Script项目的唯一固定项目编号,不会随使用插件的用户变化。你可以在脚本编辑器的「项目设置」中找到这个编号,对应的XXX-script.googleusercontent.com前缀是绑定你项目的固定域名段。
2. YYY应填写什么?
YYY对应不同场景的路径后缀,分两种情况处理:
- 若用于Google Add-on的弹窗/侧边栏:实际请求来源是
https://<项目编号>-script.googleusercontent.com/userCodeAppPanel,直接配置这个完整路径即可。 - 若用于Web应用:路径是
https://<项目编号>-script.googleusercontent.com/macros/s/<部署ID>/exec,其中<部署ID>是你Web应用部署时生成的那段字符(即script.google.com/macros/s/XXXXX/exec中的XXXXX)。
如果想同时覆盖Add-on和Web应用场景,也可以用通配符缩小范围:https://<项目编号>-script.googleusercontent.com/*,既简化配置又不会遗漏场景。
安全性说明
只授权script.googleusercontent.com/的范围极不安全——该域名下包含大量其他开发者的项目,你的API密钥可能被滥用。必须加上项目编号前缀,配置为https://<项目编号>-script.googleusercontent.com/*,这样就能确保只有你的Add-on和Web应用可以使用该密钥,安全性完全达标。
内容的提问来源于stack exchange,提问作者Quentin Escaron
相关产品推荐
相关产品推荐

