常见问题

API Key 泄露了怎么办?立即止损的 6 个步骤

密钥误发群聊、出现在截图或提交到公开仓库后,应先撤销、查账、换钥,再排查传播范围和补强限制。

发布:2026年8月14日
更新:2026/8/14

第一步:立即撤销旧密钥

不要等确认“有没有人看到”。登录服务商控制台,禁用或删除泄露的 API Key。只修改账户密码通常不能让旧密钥失效,必须在密钥管理页处理。

第二步:暂停异常任务并降低限额

如果无法判断是哪把密钥,先暂停相关自动化和高额度密钥,临时降低账户消费上限,避免调查期间继续产生损失。

第三步:保存证据并核对账单

记录泄露发生时间、位置和密钥末四位,导出用量明细,查找陌生模型、异常时段、突增 Token 和未知 IP。不要先删除所有日志。

第四步:创建新密钥并逐项恢复

为受影响的每个应用分别创建新 Key,不要再用一把新钥匙替换所有场景。先恢复关键应用并测试,再恢复次要工具。新密钥应设置模型权限和额度。

第五步:清理泄露来源

删除群消息或公开文本只能减少继续传播,不能让旧密钥重新安全。若密钥进入 Git 仓库,需要从当前代码中移除,并检查提交历史、构建日志和部署环境;无论是否清理历史,旧 Key 都必须保持撤销状态。

第六步:联系服务商

发现非本人消费时,提交发生时间、请求编号和账单证据,询问能否冻结账户或协助核查。不要在工单中再次粘贴完整密钥。

之后怎样预防

一应用一密钥、较低额度、消费提醒、环境变量和密码管理器可以显著缩小事故范围。对代码仓库启用密钥扫描,在分享截图前遮住密钥和账户信息。

泄露后的原则只有一句:先撤销,后调查。拖延几分钟都可能带来新的调用。

标签:密钥泄露安全应急API Key