API Key 安全使用指南
API Key 等同于可计费的访问凭据,应只放在可信服务端或本机安全存储中,并按用途隔离。
不要放进浏览器前端
网页 JavaScript、公开仓库、截图和聊天记录都不适合保存真实 API Key。浏览器应用应调用自己的服务端,再由服务端访问模型接口。
按应用隔离密钥
为开发、生产和不同项目创建独立密钥,并设置合理额度、模型范围和有效期。单个项目泄露时可以只撤销对应密钥。
发现泄露立即轮换
先创建并验证新密钥,再更新服务配置,最后禁用旧密钥;同时检查异常用量和日志,但不要在工单中粘贴完整旧密钥。
OPENAI_API_KEY="sk-xxxxxxxx" # 仅为占位示例,不是真实密钥