大家好,我是云途。API Key 更像一张可以计费的门禁卡,而不是普通配置文字。
最重要的规则只有一句:密钥不写进代码、不发进聊天、不出现在截图和公开仓库。
把密钥放在代码外面
MODEL_API_KEY=your_key_here
MODEL_BASE_URL=https://example.com/v1.env
.env.*
!.env.example使用最小权限和限额
- 不同项目使用不同密钥。
- 能设置额度、IP 或权限时尽量收紧。
- 删除不再使用的密钥。
- 日志只显示密钥尾号,不输出完整值。
怀疑泄漏时立即处理
- 先在服务商后台撤销旧密钥。
- 生成新密钥并更新需要它的环境。
- 检查账单、调用日志和异常来源。
- 从 Git 历史或公开内容清除密钥,但不要以为删除文件就足够。
密钥已经脱离代码和公开内容
- 密钥只存在于受控环境。
- 仓库忽略本地配置。
- 项目之间不共用同一密钥。
- 知道撤销和轮换流程。