API KEY 安全配置
API Key(令牌)是访问平台的凭证,泄露可能导致额度被盗用。
安全原则
- 不要将 Key 提交到 Git 仓库或公开截图。
- 不要在前端网页源码中硬编码 Key。
- 建议为不同环境(开发/测试/生产)使用不同令牌。
- 建议为每个令牌设置额度上限与过期时间。
推荐做法
使用环境变量
bash
# Linux / macOS
export OPENAI_API_KEY=sk-xxxxxx
# Windows PowerShell
$env:OPENAI_API_KEY="sk-xxxxxx"服务端代理
浏览器 / 移动端 App 应通过自己的后端转发请求,Key 只保存在服务器。
text
客户端 → 你的后端 → https://bigbangtoken.com/v1令牌权限最小化
在 令牌控制台 创建令牌时:
- 仅授权需要的模型
- 指定渠道分组
- 设置合理额度上限
Key 泄露怎么办
- 立即在控制台删除或禁用泄露的令牌。
- 创建新令牌并更新应用配置。
- 检查用量日志是否有异常消耗。