外观
API Key 安全
API Key 代表你的平台身份和额度权限。任何拿到 Key 的人都可能以你的名义发起请求。
必须做到
- 每个客户端、设备或服务使用独立 Key。
- 使用环境变量、系统钥匙串或专用 Secret 管理器保存 Key。
- 为批量任务设置 Key 额度和明确有效期。
- 在截图、日志和工单中遮盖 Key。
- 人员离开项目、设备丢失或 Key 泄露时立即撤销。
不要这样做
ts
// 错误:真实 Key 被提交到仓库
const apiKey = 'sk-real-secret'1
2
2
bash
# 错误:Key 可能进入 shell history、进程列表或截图
curl -H "Authorization: Bearer sk-real-secret" ...1
2
2
应使用环境变量:
bash
curl -H "Authorization: Bearer $AGENT_TEAM_API_KEY" ...1
服务端部署
部署到容器或云服务时,把 Key 放在平台 Secret 中,通过环境变量或只读文件挂载。不要把 Key 写入镜像、Dockerfile、Kubernetes YAML 或公开 CI 变量。
泄露后的处理
- 立即禁用或删除旧 Key。
- 创建新 Key,只更新实际需要的客户端。
- 在使用日志中按旧 Key 名检查异常请求。
- 检查仓库历史、构建产物和聊天记录中是否仍保留旧 Key。
- 不要因为旧 Key 已撤销,就忽略产生异常用量的根因。
