Skip to content

API KEY 安全配置

API Key(令牌)是访问平台的凭证,泄露可能导致额度被盗用。

安全原则

  1. 不要将 Key 提交到 Git 仓库或公开截图。
  2. 不要在前端网页源码中硬编码 Key。
  3. 建议为不同环境(开发/测试/生产)使用不同令牌。
  4. 建议为每个令牌设置额度上限与过期时间。

推荐做法

使用环境变量

bash
# Linux / macOS
export OPENAI_API_KEY=sk-xxxxxx

# Windows PowerShell
$env:OPENAI_API_KEY="sk-xxxxxx"

服务端代理

浏览器 / 移动端 App 应通过自己的后端转发请求,Key 只保存在服务器。

text
客户端 → 你的后端 → https://bigbangtoken.com/v1

令牌权限最小化

令牌控制台 创建令牌时:

  • 仅授权需要的模型
  • 指定渠道分组
  • 设置合理额度上限

Key 泄露怎么办

  1. 立即在控制台删除或禁用泄露的令牌。
  2. 创建新令牌并更新应用配置。
  3. 检查用量日志是否有异常消耗。

相关文档