API Key 安全
API Key 代表调用权限和可用余额。把它视为密码,而不是普通配置字符串。
按用途创建独立 Key
- 开发、测试、生产和个人客户端使用不同 Key。
- 用可识别的名称标记应用,而不是把同一个 Key 发给多人。
- 不需要的 Key 及时停用或删除。
安全存放
- 服务端使用环境变量或受控密钥管理工具。
- 前端网页、浏览器插件和公开仓库不能保存长期 API Key。
- 日志和报错只记录 Key 名称或末尾少量字符,不记录完整内容。
设置使用控制
为自动化任务和测试脚本设置可接受的使用边界。生产业务应监控异常并发与异常消耗,不要让测试任务与正式业务无约束地共享凭据。
怀疑泄露时
- 立即在控制台停用或删除对应 Key。
- 创建新 Key 并更新受影响应用。
- 核对泄露时间段内的使用记录。
- 检查代码仓库、CI 日志、截图和协作工具中的残留。
