API Key 安全清单:创建、保存、共享与撤销
685 字
3 分钟
API Key 安全清单:创建、保存、共享与撤销

API Key 是用于调用服务的访问凭证。获得密钥的一方通常可以使用其关联的额度和权限,因此密钥需要按照敏感凭证进行管理。
创建时
- 每个成员、设备和自动化任务使用独立密钥。
- 名称应能反映用途,避免使用“test1”“new-key”等难以追踪的名称。
- 能限制额度、模型或有效期时,按实际需要设置最小范围。
- 管理员密钥只用于管理,不放进普通客户端。
保存时
优先放在系统钥匙串、密码管理器、密钥服务或本机环境变量中。不要直接写入:
- Git 仓库和提交记录;
- Markdown 文档、截图与录屏;
- 浏览器收藏夹备注;
- 团队公共群聊;
- 前端 JavaScript 或静态网页。
项目需要本地环境文件时,至少确认它已经写进 .gitignore:
.env.env.*!.env.example示例文件只保留变量名:
STAPI_BASE_URL=https://api.monetlabs.art/v1STAPI_API_KEY=共享时
团队成员宜使用各自独立的密钥,以便将用量统计和撤销操作对应到具体成员。
确需临时传递凭证时,应使用具备访问控制和过期机制的安全通道,并在传递完成后轮换。账号、密码、2FA 恢复码和 API Key 不宜在同一条消息中发送。
日志与截图
排查问题前,先检查这些位置是否会暴露密钥:
- 请求头中的
Authorization; - 终端历史记录;
- 应用错误日志;
- 网络抓包文件;
- 浏览器开发者工具截图。
展示时只保留前后少量字符,例如 sk-abcd…wxyz,并确认完整值无法通过页面源码或附件恢复。
怀疑泄露时
按以下顺序处理:
- 立即撤销原密钥,不要只修改本地配置。
- 创建新密钥,并只更新确实需要的设备。
- 检查异常请求、额度消耗和相关日志。
- 找到泄露渠道,清理公开文件和历史记录。
- 如果进入过 Git 历史,仅删除当前文件不够,还要轮换密钥。
Important
删除本地保存的密钥不会使其自动失效。阻断后续调用需要在服务端撤销或轮换密钥。
每月一次的小团队检查
- 删除不再使用的成员和设备密钥;
- 核对额度与并发是否符合用途;
- 抽查仓库、文档和日志是否有明文凭证;
- 确认管理员账号的 2FA 和恢复方式可用;
- 记录最后一次轮换日期。
定期检查有助于明确密钥的实际使用者,并缩小单个密钥泄露时的影响范围。
封面图片:Vanna Phon / Unsplash。
API Key 安全清单:创建、保存、共享与撤销
https://blog.monetlabs.art/posts/api-key-security-checklist/相关文章智能推荐
1
Windows 使用 Codex:桌面应用、IDE 扩展与 CLI 安装指南
AI 工具对比 Windows 上使用 Codex 的三种方式,说明安装、登录、项目打开和常见故障的安全排查方法。
2
Codex 邀请好友与同事指南:入口、奖励条件与常见误区
AI 工具说明 Codex 邀请活动的入口、完成条件、奖励类型和排查方法,并区分速率限制重置、Codex 使用额度与 API 额度。
3
Claude for Teachers 上线:美国 K-12 教师可免费使用一年
AI 福利Anthropic 推出 Claude for Teachers。符合条件的美国 K-12 教育工作者在截止日前完成验证,可获得一整年的免费访问。
4
GPT-5.6 正式发布:Sol、Terra、Luna 应该怎么选
AI 新闻OpenAI 在 ChatGPT、Codex 和 API 中推出 GPT-5.6 系列。本文梳理 Sol、Terra、Luna 的定位,以及普通用户和开发者的选择方法。
5
网站证书域名不匹配:如何判断是服务器问题还是代理分流问题
故障排查通过 DNS、证书 SAN、直连与代理对比,定位仅在代理环境中出现的 TLS 域名不匹配错误。
随机文章随机推荐
