入门教程
API Key 是什么?创建、保存和防泄露的正确方法
从零认识 API Key 的用途,学会安全保存、限制权限、定期轮换,并在密钥泄露后立即止损。
发布:2026年8月14日
更新:2026/8/14
API Key 为什么必须保密
API Key 是服务端识别调用者的凭证。拿到密钥的人通常不需要你的登录密码,就可能直接消耗账户余额。因此它更像一张可以自动扣费的门卡,而不是普通用户名。
密钥一般只在创建时完整显示一次。页面后来只显示前后几位,是正常的安全设计。
不要把密钥放在这些地方
- 不要发到公开聊天群、论坛或工单截图中。
- 不要写进公开网页、前端代码或可下载的配置文件。
- 不要提交到公开的 GitHub 仓库。
- 不要让陌生的“检测网站”替你验证密钥。
- 不要长期保存在无锁的记事本或浏览器截图里。
个人用户可以使用可信的密码管理器。程序需要使用时,应放在服务器环境变量中,而不是直接写进代码。
一把密钥不要到处共用
为不同设备和软件分别创建密钥,例如电脑客户端、手机应用、自动化脚本各用一把。这样某个设备丢失时,只需停用对应密钥,也能从账单中判断是哪项用途产生了消费。
如果平台支持权限和限额,按最小需要开放:只允许必要模型、设置每日或每月额度,并配置余额告警。
什么时候应该更换
员工或合作方离开、电脑丢失、密钥曾出现在截图中、公开仓库出现过密钥,或账单出现无法解释的调用,都应立即撤销旧密钥并创建新密钥。仅仅修改账户密码通常不会让旧 API Key 自动失效。
泄露后的处理顺序
第一步是撤销密钥,而不是先追查是谁使用;第二步检查账单和登录记录,保存异常证据;第三步联系服务商并降低账户限额;最后再更新各客户端中的新密钥。
安全管理的目标不是保证永不出错,而是让一把密钥泄露时,损失范围足够小、定位足够快。
标签:API Key账号安全密钥管理