朵灵 AI 文档
帮助与安全

API Key 安全

通过独立令牌、最小权限、额度限制和及时轮换降低密钥风险。

API Key应当像密码一样保护。拿到Key的人可能以你的身份调用接口并消耗额度。

必须做到

  • 只把Key保存在可信服务端或本机安全存储中。
  • 每个应用、环境和设备使用独立令牌。
  • 设置合理额度与有效期。
  • .env、配置文件和日志加入忽略规则。
  • 定期检查调用记录和异常消耗。
  • 怀疑泄露时立即删除旧令牌。

不要这样做

// 错误:浏览器前端中的值会暴露给访问者
const apiKey = 'YOUR_API_KEY';

也不要把Key放在:

  • Git仓库和提交历史
  • 网页源码或浏览器Local Storage
  • 移动应用安装包
  • 截图、录屏或直播
  • 公开日志、报错平台和分析系统
  • 群聊、论坛或公开工单

推荐架构

浏览器或移动端

你自己的后端(认证、限流、审计)

朵灵 AI API

后端应校验自己的用户身份,并限制可用模型、参数、频率和预算。

泄露后的处理

  1. 立即删除或禁用泄露令牌。
  2. 创建新令牌,不要只修改客户端显示名称。
  3. 检查泄露时间段的调用日志和额度。
  4. 更新所有合法使用方。
  5. 排查泄露来源,包括Git历史、日志和截图。
  6. 必要时轮换其他可能同时暴露的凭据。

不要发送密钥给支持人员

排障通常只需要请求时间、状态码、模型和请求ID。朵灵 AI 文档不会要求你通过聊天发送完整Key。

本页目录