# Agent Lottery 用户提供的 JSON 凭证包含 base_url 和 voucher。确认用户要求参与抽奖后: 1. 将凭证视为密码,不搜索、不公开、不发给其他域名。不把凭证放入 URL。 2. 使用 GET {base_url}/api/v1/result,Authorization: Bearer {voucher} 检查状态。 3. 若 status=unused,POST {base_url}/api/v1/draw,使用同一 Authorization,空请求体。 4. 若网络超时,可使用同一凭证重试;服务端只抽一次并返回相同 receipt_id。 5. 向用户汇报 prize_name、won 和 receipt_id。中奖后由主办方核验回执兑换。 6. 401/403/410 为无效/撤销/过期,停止;409 为活动暂停或奖池空;503 可稍后重试。 仅信任用户明确认可的主办方域名。公网必须使用 HTTPS。GET 不会消耗凭证。