模型与接口

怎样安全保存
API Key

用环境变量、忽略规则和最小权限保护密钥,并知道泄漏后怎样处理。

预计阅读 10 分钟公开免费核验于 2026.08.19
内容目录 当前:第 20
开始前准备6
Agent 基础5
工具安装与配置6
模型与接口5
进阶专题5
本文目录 3 个部分

大家好,我是云途。API Key 更像一张可以计费的门禁卡,而不是普通配置文字。

最重要的规则只有一句:密钥不写进代码、不发进聊天、不出现在截图和公开仓库。

把密钥放在代码外面

.env 示例ENV
MODEL_API_KEY=your_key_here
MODEL_BASE_URL=https://example.com/v1
`.env` 只放本地;仓库中提交 `.env.example`,只保留变量名。
.gitignoreTEXT
.env
.env.*
!.env.example
提交前仍要用 git status 和 git diff 检查。

使用最小权限和限额

  1. 不同项目使用不同密钥。
  2. 能设置额度、IP 或权限时尽量收紧。
  3. 删除不再使用的密钥。
  4. 日志只显示密钥尾号,不输出完整值。

怀疑泄漏时立即处理

  1. 先在服务商后台撤销旧密钥。
  2. 生成新密钥并更新需要它的环境。
  3. 检查账单、调用日志和异常来源。
  4. 从 Git 历史或公开内容清除密钥,但不要以为删除文件就足够。
完成检查

密钥已经脱离代码和公开内容

  • 密钥只存在于受控环境。
  • 仓库忽略本地配置。
  • 项目之间不共用同一密钥。
  • 知道撤销和轮换流程。

官方依据与延伸阅读

OpenAI API key safetyGitHub secret scanning