appId:公开标识,用于指向具体哪个应用。appSecret:指定应用的私有密钥,只能放在你的业务系统后端。endpointUrl: 石墨回调接入方的统一入口地址。endpointUrl 是你系统实现的所有回调接口的 BaseURL,所有的回调接口需要使用 endpointUrl 这个公共前缀。endpointUrl 后,通过 更新App回调地址 这个接口通知到石墨文档中台。fileId 回调查询,不替接入方维护业务“租户”数据。token、fileId 和回调接口进入某个具体租户上下文。signature,并把 appId、signature、token、fileId 交给前端或用于服务端调用。X-WebOffice-Token 或其他上下文。X-WebOffice-Token 识别当前用户、租户和权限,并返回该租户下的文件、用户、组织等信息。token 不是 app 的静态配置,而是某次具体访问的业务凭证。它负责把“应用身份”进一步定位到“当前租户 + 当前用户 + 当前会话”。token 当成 app 配置。token 更适合表达一次访问的业务上下文,而不是应用静态信息。fileId,不校验租户和用户。这样最容易造成跨租户读到错误文件。appSecret。appSecret 只能保存在服务端。