API Key 安全清单:创建、保存、共享与撤销

685 字
3 分钟
API Key 安全清单:创建、保存、共享与撤销

API Key 是用于调用服务的访问凭证。获得密钥的一方通常可以使用其关联的额度和权限,因此密钥需要按照敏感凭证进行管理。

创建时#

  • 每个成员、设备和自动化任务使用独立密钥。
  • 名称应能反映用途,避免使用“test1”“new-key”等难以追踪的名称。
  • 能限制额度、模型或有效期时,按实际需要设置最小范围。
  • 管理员密钥只用于管理,不放进普通客户端。

保存时#

优先放在系统钥匙串、密码管理器、密钥服务或本机环境变量中。不要直接写入:

  • Git 仓库和提交记录;
  • Markdown 文档、截图与录屏;
  • 浏览器收藏夹备注;
  • 团队公共群聊;
  • 前端 JavaScript 或静态网页。

项目需要本地环境文件时,至少确认它已经写进 .gitignore

.env
.env.*
!.env.example

示例文件只保留变量名:

STAPI_BASE_URL=https://api.monetlabs.art/v1
STAPI_API_KEY=

共享时#

团队成员宜使用各自独立的密钥,以便将用量统计和撤销操作对应到具体成员。

确需临时传递凭证时,应使用具备访问控制和过期机制的安全通道,并在传递完成后轮换。账号、密码、2FA 恢复码和 API Key 不宜在同一条消息中发送。

日志与截图#

排查问题前,先检查这些位置是否会暴露密钥:

  • 请求头中的 Authorization
  • 终端历史记录;
  • 应用错误日志;
  • 网络抓包文件;
  • 浏览器开发者工具截图。

展示时只保留前后少量字符,例如 sk-abcd…wxyz,并确认完整值无法通过页面源码或附件恢复。

怀疑泄露时#

按以下顺序处理:

  1. 立即撤销原密钥,不要只修改本地配置。
  2. 创建新密钥,并只更新确实需要的设备。
  3. 检查异常请求、额度消耗和相关日志。
  4. 找到泄露渠道,清理公开文件和历史记录。
  5. 如果进入过 Git 历史,仅删除当前文件不够,还要轮换密钥。
Important

删除本地保存的密钥不会使其自动失效。阻断后续调用需要在服务端撤销或轮换密钥。

每月一次的小团队检查#

  • 删除不再使用的成员和设备密钥;
  • 核对额度与并发是否符合用途;
  • 抽查仓库、文档和日志是否有明文凭证;
  • 确认管理员账号的 2FA 和恢复方式可用;
  • 记录最后一次轮换日期。

定期检查有助于明确密钥的实际使用者,并缩小单个密钥泄露时的影响范围。


封面图片:Vanna Phon / Unsplash

API Key 安全清单:创建、保存、共享与撤销
https://blog.monetlabs.art/posts/api-key-security-checklist/
作者
石头
发布于
2026-08-01
许可协议
CC BY-NC-SA 4.0
Profile Image of the Author
石头
AI 工具、API 接入与数字服务参考资料。
欢迎来到石头的知识库
本站收录 AI 工具、API 接入、数字服务与安全实践相关内容。文章中的密钥均为示例占位符。
分类
标签