夏柔API 實測:三千個免費介面,先看清誰在背後架伺服器

夏柔API 標榜三千多個介面永久免費,實際抽樣發現多數文件指向第三方開發者自己的伺服器:無鑑權、無條款、檢測紀錄上掛著故障三百次的介面。實測三個端點的結果、站長自述的公益成本結構,與挑選前該看清的信任邊界,這篇一次攤開。

用 AI 摘要這篇文章:

把夏柔API 文件頁上的範例網址貼進終端機,會發生什麼事?我抽到的結果三種都有:頭一個自載介面,回傳一張 100 x 100 的 PNG 圖;文件頁教的範例端點,照抄呼叫得到 HTTP 400,回應寫著 Token 不能為空;把網址裡打錯的參數名改正之後,換成 HTTP 403,訊息說這組 Token 已被開發者設定了白名單,我的 IP 不在名單內。三個回應加起來,差不多就是這個平台的全貌。

夏柔API(網址 api.aa1.cn)是中國大陸一個大型免費 API 聚合站,頁首標語寫著「分享的API永不收費」,首頁自稱收錄 3,169 個介面、累計 8,976 位開發者入駐。對於想在個人專案裡找個免費介面的人,這個數字很有吸引力,但「平台」兩個字容易讓人誤會:這三千多個介面裡,實際由夏柔API 自己伺服器承載的只是少數,其餘大多由入駐開發者各自架設、各自維護。免費是真的,不過你在呼叫的對象,多半是一個你從沒聽過的個人的伺服器。

照著文件實測:一個能用、一個寫錯、一個鎖白名單

先講能用的。頭像產生器介面(avatar-emj)直接跑在 api.aa1.cn 自己的網域下,帶參數呼叫,回 HTTP 200 與一張 PNG,行為與文件描述一致。平台自己的狀態查詢介面也有回應,傳回一個 JSON 狀態值。這類自載介面的品質,以一個公益站來說不算差。

再講文件頁的範例。「當前時間溫馨提示」這個介面的文件頁,把請求網址寫成在網域後面接一個 token- 參數再帶一組範例值。問題出在參數名:上游伺服器認的參數叫 token,文件頁多打了一個連字號。照抄的結果就是 400,伺服器認為你根本沒帶 Token。手動把連字號拿掉再試,這次換成 403:回應說這組範例 Token 的開發者啟用了白名單安全規則,只有特定 IP 能呼叫。換句話說,文件頁掛出來的官方範例,對站外的人來說是雙重不可用:參數名打錯擋一次,白名單再擋一次。

更值得看的是文件頁下方的自動檢測紀錄。這個介面的歷史統計顯示,平台自己的檢測服務累積測了三百多次,正常次數是零,故障次數是三百三十,最後檢測時間就是造訪當天早上。這不是孤例:目錄上另一個掛著 AI 繪圖代理名號的介面(文件寫的是標準圖像生成與編輯),檢測紀錄同樣是正常零次、故障六百九十一次。一個掛在目錄上、文件齊全、還掛著熱度數字的介面,實際上處於完全失效狀態,而平台沒有把它下架,只是把檢測紀錄攤在那裡給你看。這個細節誠實得很粗暴,也直接告訴你使用這個目錄的正確姿勢:文件不等於現況,動手前要先看檢測紀錄。

夏柔API 介面文件頁,顯示介面位址與帶 Token 的請求參數範例Pin
「當前時間溫馨提示」介面的文件頁:範例參數名多打一個連字號,檢測紀錄為正常 0 次、故障 330 次(2026-09-18)

三千個介面,文件幾乎都指向別人的伺服器

夏柔API 的本體,用一句話講是目錄加文件包裝層。它用開源的 ZeroArt 系統(Gitee 上 MIT 授權、121 顆星的 PHP 專案,作者自述公開版是評估簡化版)搭出一個完整的目錄站,每個介面有一頁文件,寫著介面位址、請求方式、參數與範例,旁邊還附上自動檢測、智慧生成對接程式碼、線上快測這些配套。但文件裡的介面位址指向哪裡,才是重點。

我隨機抽了九個介面的文件頁,逐一記錄介面位址:四個指向 api.istero.com,兩個指向 api.luochen.sbs,其餘分別指向 api.suyanw.cn、ping.4759.cn 與 ai.love-a.de5.net;抽樣之外我另查了一頁,內容其實是官方 open-meteo 天氣服務的文件收錄。九頁裡沒有任何一個跑在 api.aa1.cn 自己的網域上。這個抽樣當然不代表全站比例,但結構很清楚:你按下呼叫時,連線對象是各個開發者自己的伺服器,可能是租的雲主機,也可能是放在家裡的機器。站方在文件頁的注意事項裡也寫得一樣白:平台聚合了上千位開發者提供的免費介面,已盡力確保穩定性,但無法控制其他開發者的介面,不穩定或中斷隨時可能發生。

目錄收的內容類型,看得出生活向與開發向混著長:新聞熱榜(頭條、抖音)、天氣、每日一言與隨機人生建議、歷史上的今天、隨機壁紙與表情圖、IP 與域名資訊、匯率與加密貨幣價格、OCR 文字辨識、短網址產生,再到前面提到那種掛著 AI 繪圖名號的代理端點。品質光譜也因此拉得很開,一端是 open-meteo 這種國際知名開放服務的文件收錄,另一端是個人寫完丟上來、壞了也沒人修的端點。平台另外掛了一個「需求市場」讓使用者許願想要的介面,還有對接統計與圖片加水印之類的附屬小工具,整個生態就是圍繞著「把散落各處的免費端點集中陳列」在轉。

入駐本身幾乎沒有門檻:開發者中心用電子郵件加帳號密碼與圖形驗證碼註冊,不必留手機號,開發者名稱會公開顯示在介面文件頁上。低門檻讓介面數量長得快,也代表品質把關只能靠事後檢測與回報。首頁的「名人堂」把幾個較活躍的供應者放在最前面,卡片上掛的是官方、知名作者、自研廠商這類標籤,看不出穩定性有計入排序。

夏柔API 首頁介面目錄與名人堂卡片Pin
夏柔API 首頁的介面目錄與名人堂,站方自稱收錄 3,169 個介面、8,976 位開發者入駐(2026-09-18)

值得知道的還有:夏柔API 並不是孤立的一家。首頁友情連結就掛著 pearktrue、tjit、apiecho、xsapi 等一整排同類免費 API 目錄站,目錄之間互相收錄的痕跡也看得到:我抽到的表情圖介面,端點就落在 cn.apihz.cn 這個另一個目錄平台的網域上。這個生態圈的實際運作方式,是同一批介面在多個目錄之間流轉,源頭伺服器掛了,收錄它的目錄自然全部跟著失效。所以看到「三千多個介面」時,心裡要自動換算成「三千多筆目錄資料」,兩者不是同一件事。

站方自己怎麼說:公益、無鑑權,和一頁算不平的帳

這個平台最特別的地方,是站長幾乎把家底寫在更新頁上。自述文字包括:站長是一名高二學生(以 2023 年計),自費部署五台介面伺服器,加上三台贊助伺服器;單節點日流量 1,000 到 1,800 GB,全站介面日流量估計在 1,500 到 2,000 GB 之間;共十五條線路(含免費幫部分使用者私有化部署);每月營運成本約人民幣八千到一萬二。對照騰訊雲、字節跳動、華為雲、奇安信等企業的名字出現在贊助清單裡(騰訊雲等多家業者負責網站伺服器與解析、字節跳動提供算力、華為雲支援圖形處理算力),這個成本結構說得通,也解釋了為什麼站方多次強調這是公益專案、做平台是為了學開發維運經驗、不追求盈利。更新日誌從 2022 年 11 月起逐條記錄,早期條目像是把語音合成介面託管到字節跳動的 AMD 架構伺服器,看得出贊助資源確實投入在介面承載上,這部分的敘述與廣告版位、贊助名單彼此能對上。

同一頁還有一句對使用者很重要的自白:平台的介面均無 API Key 鑑權機制,無法判斷呼叫者是誰,因此部分介面不時受到 DDoS 與 CC 攻擊,線路可能不穩。無鑑權是雙面刃。對使用者來說,免註冊、免申請金鑰、貼上網址就能呼叫,體驗確實輕省;對營運來說,等於把防線交給高防 CDN 與流量清洗服務去硬扛,而攻擊造成的不穩,最後是由呼叫的人吸收。這也代表你找不到任何呼叫頻率上限的官方數字,因為根本沒有鑑權基礎可以計量。

行銷面上的數字就要打點折扣看了。更新頁寫「當前服務商總計 18 位」,但同一段落列出的贊助商名字有 21 個,兩個數字對不起來。頁面上連往 GitHub 的連結指向一個叫 050310Y 的帳號,實測已經 404,不論是改名還是刪號,對照持續更新中的網站本體,這類細節顯示站方的對外文件維護是鬆的。它跑的是開源系統沒錯,但 Gitee 上那份是評估簡化版,你想讀全站原始碼是讀不到的。

監控頁看得見的體質:多數通道正常,香港節點掛著

平台有一個即時監控頁,對主要介面通道做連續檢測,資料存在各介面伺服器的 Redis 裡即時同步。造訪當下的畫面頗有參考價值:日千萬級通用通道 58 毫秒、字節跳動通道 169 毫秒、圖床通道 67 毫秒、麋鹿科技專線 87 毫秒,多數顯示正常;唯一的海外通道「香港節點」顯示 0 毫秒、狀態異常。從台灣連線,海外通道恰恰是最相關的一條,它的健康狀態值得在使用前多看一眼。這個監控頁對外公開、不必登入,算得上平台最實用的誠實設計。

夏柔API 介面監控頁,顯示各通道延遲與狀態Pin
平台的即時監控頁:多數通道 58 到 169 毫秒正常,香港海外節點顯示異常(2026-09-18)

還有一類介面要特別留意的,是商業服務的非官方包裝。站方更新日誌裡自己列過「QQ 高清無損音樂介面(對接騰訊音樂會員)」「百度轉語音」這類項目,等於把別人家的付費服務拆成介面開放呼叫。這類介面兩個風險不言自明:原廠隨時可能封鎖,以及授權狀態站不住腳。拿來玩無妨,放進任何正式產品都是給自己埋雷。

沒有條款可讀的平台,資料去向自己把關

使用任何 API 服務前,工程師通常會先翻一遍使用條款與隱私政策。夏柔API 在這裡給出的是一個空集合:條款、隱私、關於我們等幾個常見路徑,伺服器都回應成功,內容卻是空的。整個介面服務沒有任何書面文件告訴你資料怎麼處理、有沒有留存請求日誌、能不能商用。網站由個人主體備案(遼ICP備19017037號),頁尾自述由夏柔公益與明心工業聯合營運,另有子網域掛著一張「品牌信用認證證書」,證書頁上認證機構欄位還留著範本佔位的 XXX 字樣。

把這個空集合與前面的結構放在一起看,資料流向其實已經很具體:你呼叫第三方介面時帶的所有參數,會送到某個陌生開發者的伺服器上,而那台伺服器不在任何你能讀到的條款約束範圍內。查個天氣、抽個隨機圖片無所謂;但如果參數裡會帶到使用者資料、內部資訊或任何你不想讓第三者看到的內容,這條路就不該走。

從台灣使用還有兩個現實邊界。全站介面與文件是簡體中文,用詞與台灣慣用語有落差(同樣一個概念,站方用的字與台灣開發圈不同),讀的時候要自行換算;多數節點在中國大陸,延遲表現取決於路由,而部分第三方介面設了 IP 白名單,從台灣呼叫會被直接拒絕,前面實測的 403 就是現成的例子。

怎麼挑,才不會把地雷當依賴

如果評估過後還是想用,挑選方法比挑哪個介面更重要。我會用這樣的順序:優先挑跑在 api.aa1.cn 自家網域的自載介面,因為它至少在站方自己的伺服器與監控範圍內;呼叫之前先看該介面文件頁下方的檢測紀錄,正常次數是零的就直接跳過;再對照監控頁上所屬通道的狀態與延遲,海外節點相關的介面多留一分疑心;凡是包裝商業服務的介面,一律排除在正式用途之外。要驗證端點行為,可以搭配 LLM API 測試工具 這類本機測試程式,把回應格式與邊界情況先跑一遍再接進程式碼。

舉個具體的走法。假設要一個天氣介面:先在目錄把天氣類的候選列出來,逐頁打開文件,看兩個地方就夠,一是介面位址落在哪個網域,二是檢測紀錄的正常與故障次數;兩關都過,再確認請求方式與參數符合需求,最後從本機發一次真實請求看回應格式。整段流程五分鐘內走得完,卻能濾掉大多數已經死掉的端點。反過來,看到目錄就直接把範例網址貼進程式碼,等於把別人的文件錯字與過期狀態一起搬進自己的專案,這篇文章開頭那個 400 就是這樣來的。

適合的場景也很明確:個人 side project、學校作業、原型驗證、想玩某個資料來源但不想自己爬,這些情況下三千多個免費介面是真正的寶庫,壞了換一個就是,反正沒有成本。不適合的場景同樣明確:任何要對外提供服務的產品依賴。沒有條款、沒有鑑權、沒有可用率承諾,這三件事決定了它只能當玩具與起點。若你真正需要的是穩定的對外介面,自己架一套 New API 閘道 管理金鑰與流量,或改用 TryAii 這類開源路由引擎 自建通道,責任與控制權才會回到自己手上。

回到一開始那三個回應。一張正常回傳的 PNG、一次參數名打錯造成的 400、一次白名單擋下的 403,夏柔API 的價值與風險都濃縮在裡面:它是一個免費、開放、量大的介面目錄,也是一個把信任分散到數千名陌生開發者身上的結構。把它當找靈感與快速原型的起點,它很好用;把它當可靠的服務,它從設計上就不是。

授權與專案現況

夏柔API 網站本體未提供商業授權條款,介面內容由各開發者自行負責;其目錄系統基於 Gitee 上的開源專案 ZeroArt(api_spms_open,MIT 授權,121 顆星,最後更新 2026 年 8 月)二次開發,公開倉庫為評估簡化版。網站標語承諾介面永久免費,營運資金來自贊助商與廣告版位:首頁與文件頁都掛著廣告橫幅,站方還經營工具、SSL 憑證、SEO 查詢等子網域服務構成附屬生態。截至 2026 年 9 月,網站持續更新中,香港海外節點處於異常狀態,各介面的實際可用性以文件頁的檢測紀錄為準。

Sliven 褚崇名
Sliven 褚崇名

每日分享科技新知、免費資源以及 WordPress、虛擬主機相關主題,任何問題歡迎在科技月球下方留言,或是發送 Email 至 [email protected] 與我聯繫。

文章: 1388

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


Share to...