API Key 的安全保管、使用建议与泄露处置流程。
密钥仅在创建时展示完整明文,之后无法再次查看。请在创建后立即复制并妥善保管。
请严格遵守以下原则:
发现密钥泄露时,请立即执行以下步骤:
密钥展示
密钥仅在创建时展示完整明文,之后无法再次查看。请在创建后立即复制并妥善保管。
授权与能力边界
- 设置尽量短的过期时间,降低泄露后的风险窗口。
- 密钥的能力不高于创建者——创建者无法访问的资源,密钥同样无法访问。
安全保管
请严格遵守以下原则:
- 勿通过明文邮件 / IM 传播密钥
- 勿在命令行历史中留存密钥(避免直接粘贴在 shell 命令中)
- 勿将密钥提交到 Git 仓库
使用建议
| 建议 | 说明 |
|---|---|
| 使用环境变量或密钥管理产品 | 如 Vault、KMS 等,避免明文存储 |
| 避免永不轮换 | 定期更新密钥,降低泄露风险 |
| 按环境拆分 | 开发、测试、生产使用不同密钥 |
泄露处置
发现密钥泄露时,请立即执行以下步骤:
- 立即删除 / 停用已泄露的 Key
- 新建密钥并更新相关配置
- 联系安全负责人,评估影响范围