首页 / 博客 / API Key 安全

API SECURITY · CHECKLIST

AI API Key 安全:避免凭据泄漏的实用清单

API Key 是可发起请求的凭据。把它放在正确的位置并限制其权限,比在泄漏后追查账单更容易。

作者:API Rove · 更新于 2026 年 9 月 29 日

不要把密钥写进客户端

网页、浏览器扩展、移动端应用和桌面程序都运行在用户可以检查的设备上。即使密钥被压缩或混淆,仍有可能被提取。应让客户端请求自己的后端,由后端安全地调用 AI API。

选择安全存储位置

  • 生产密钥放在服务器环境变量、云密钥管理器或加密 Secret Store 中。
  • 本地开发密钥放入忽略文件,避免提交到版本控制。
  • 为不同应用和环境分开创建密钥,设置必要的额度和可用模型范围。
  • 对日志和错误追踪中的 Authorization 头、环境变量进行脱敏。

建立密钥轮换流程

使用双密钥切换流程可以减少轮换时的中断:先创建新 Key,在非生产请求上验证,再逐步更新服务配置。确认新密钥工作后,撤销旧密钥并检查是否仍有组件在使用它。

发现泄漏后先做什么

  1. 立即从控制台撤销泄漏的 API Key。
  2. 检查用量与账单记录,识别泄漏开始后的异常请求。
  3. 替换服务器、CI/CD 和开发环境中的凭据。
  4. 删除公开仓库、日志或工单中的密钥文本,并检查版本历史。
  5. 为受影响的应用签发专用新 Key,重新验证访问范围。
不要把密钥粘贴到公开聊天、截图、问题工单或让第三方代为测试。详见API Rove API Key 安全指南。