API Key 安全

API Key 代表调用权限和可用余额。把它视为密码,而不是普通配置字符串。

按用途创建独立 Key

  • 开发、测试、生产和个人客户端使用不同 Key。
  • 用可识别的名称标记应用,而不是把同一个 Key 发给多人。
  • 不需要的 Key 及时停用或删除。

安全存放

  • 服务端使用环境变量或受控密钥管理工具。
  • 前端网页、浏览器插件和公开仓库不能保存长期 API Key。
  • 日志和报错只记录 Key 名称或末尾少量字符,不记录完整内容。

设置使用控制

为自动化任务和测试脚本设置可接受的使用边界。生产业务应监控异常并发与异常消耗,不要让测试任务与正式业务无约束地共享凭据。

怀疑泄露时

  1. 立即在控制台停用或删除对应 Key。
  2. 创建新 Key 并更新受影响应用。
  3. 核对泄露时间段内的使用记录。
  4. 检查代码仓库、CI 日志、截图和协作工具中的残留。