Skip to main content
OpenAPI

API 密钥安全

API Key 的安全保管、使用建议与泄露处置流程。

密钥展示

密钥仅在创建时展示完整明文,之后无法再次查看。请在创建后立即复制并妥善保管。

授权与能力边界

  • 设置尽量短的过期时间,降低泄露后的风险窗口。
  • 密钥的能力不高于创建者——创建者无法访问的资源,密钥同样无法访问。

安全保管

请严格遵守以下原则:
  • 通过明文邮件 / IM 传播密钥
  • 在命令行历史中留存密钥(避免直接粘贴在 shell 命令中)
  • 将密钥提交到 Git 仓库

使用建议

建议说明
使用环境变量或密钥管理产品如 Vault、KMS 等,避免明文存储
避免永不轮换定期更新密钥,降低泄露风险
按环境拆分开发、测试、生产使用不同密钥

泄露处置

发现密钥泄露时,请立即执行以下步骤:
  1. 立即删除 / 停用已泄露的 Key
  2. 新建密钥并更新相关配置
  3. 联系安全负责人,评估影响范围
密钥的创建方法参见获取 API Key