Gemini Canvas 里 Flash 能直接用登录态,Flash-Lite 和 Pro 却非要 API Key,这合理吗
在 Canvas 里写了个单页应用,调用 Gemini 3.1 系列的图像生成模型,发现个挺诡异的权限不一致。
现状:
- Gemini 3.1 Flash Image:直接走 Canvas 里当前用户的 Web 登录态,不用加任何 Authorization 头,也不用塞 API Key,调用就通。
- Gemini 3.1 Flash-Lite Image & Gemini 3.1 Pro Image:在 Canvas 本地客户端里调,报错。必须显式签上
x-goog-api-key(要么 AI Studio 那个,要么 Vertex AI 的)才能跑通。
这就有意思了。Flash-Lite 计算量更小、延迟更低,按理说更应该走原生会话配额,结果反而比 Flash 还严格。
核心疑问
运行时架构限制?
Canvas 内部的 mock/context SDK 桥接层,是不是有什么技术约束,导致 Flash-Lite 无法复用当前用户的已登录配额?Flash 能走,Lite 走不通,不像是配额策略,更像是端点注册漏了。
统一访问路线图?
有没有计划把 Lite、Flash、Pro 全家桶都纳入原生 Gemini Session Token 体系?让跑在 Canvas 生态里的应用彻底不用开发者去配 API Key?
付费订阅配额?
Gemini Advanced / Google One AI Premium 用户已经在为 Pro 模型付费了。Canvas 侧有没有技术障碍,阻止它自动把用户的付费配额映射到 Lite/Pro 端点上?现在逼着用户自己去 AI Studio 拿 Key 塞进应用里,体验割裂得很厉害。
实测对比
- Flash Image
- 认证方式:Canvas Web Session Cookie
- 调用结果:✅ 直接成功
- 适用场景:Canvas 内部应用、零配置原型
- Flash-Lite Image
- 认证方式:需 x-goog-api-key
- 调用结果:❌ 无 Key 直接 401/403
- 备注:计算量比 Flash 低,却要更高权限
- Pro Image
- 认证方式:需 x-goog-api-key
- 调用结果:❌ 无 Key 直接 401/403
- 备注:理解 Pro 要管控,但 Lite 也卡着说不过去
开发者自测入口
作者在帖子里贴了个测试应用链接(gemini.google.com/app/... 那种 Canvas 分享链接),能直观复现上述三种模型的调用差异。有兴趣的可以进去点一下,不用自己搭环境。
我的看法
这更像是 Canvas SDK 对模型端点的注册不完整,而不是刻意的商业策略。Flash 能走原生会话,证明基础设施是通的;Lite 和 Pro 只是没在「允许走 Session Token」的白名单里。
如果是为了防滥用,Pro 加 Key 还能理解。但 Flash-Lite 定位就是轻量、低成本、高并发,偏偏把门槛抬得比 Flash 高,这对在 Canvas 里做原型、教学、轻量工具的开发者非常不友好——用户明明已经登录、甚至已经付费,却还得去别处申请 Key、存前端、轮换过期。
建议:
- 把 Flash-Lite 纳入原生会话认证路径,跟 Flash 对齐
- 给付费订阅用户在 Canvas 里自动放行 Pro 端点,或者至少给个「一键授权」按钮,别让用户手动抄 Key
- 文档里明确列出哪些模型支持 Session Token、哪些必须 API Key,别让开发者靠试错
有人在 Canvas 里踩过类似的坑吗?特别是把用户自己的订阅配额透传给应用这块,有没有找到不依赖 AI Studio Key 的 workaround?

好奇,Flash-Lite 竟然也要手动塞 x-goog-api-key,而 Flash 直接走登录态,这差别太明显了。