首页 / API 文档 / API Key 安全

SECURITY GUIDE

安全管理 AI API Key

API Key 一旦泄露,其他人可能以你的账户发起请求。把密钥视为密码,用服务端保存、限制权限并及时轮换。

安全实践 · 约 3 分钟阅读

只在服务端保存

  • 将密钥放入服务器端环境变量或密钥管理服务;不要写入网页 JavaScript、移动端应用或桌面客户端。
  • 不要把真实密钥提交到 Git、公开 issue、构建产物或截图。
  • 本地开发时使用被版本控制忽略的环境文件,并限制文件读取权限。
  • CI/CD 中使用项目的 Secret 管理功能,避免明文打印到日志。

按最小权限使用

为不同应用创建独立密钥,设置可用模型、额度和有效期(若控制台支持)。不要在测试环境复用生产密钥,并定期检查不再使用的密钥。

如何轮换 API Key

  1. 创建新密钥并只在可信的服务端配置中写入。
  2. 以小流量验证新密钥后,再切换生产流量。
  3. 确认新密钥工作正常后,立即撤销旧密钥。
  4. 检查用量记录与应用日志,确认没有异常调用。

怀疑密钥泄露时

先在控制台停用或删除泄漏的密钥,再检查最近请求和费用记录。更新 CI/CD、服务器和本地开发环境中的配置;检查代码提交记录和日志副本,避免相同密钥再次出现。若无法登录或发现异常用量,请通过客服邮箱联系支持。

API Key 只用于服务端到 API Rove 的认证。浏览器端公开代码不能安全地隐藏长期有效的密钥。

返回 OpenAI 兼容 API 接入教程 →