帮助与安全
API Key 安全
通过独立令牌、最小权限、额度限制和及时轮换降低密钥风险。
API Key应当像密码一样保护。拿到Key的人可能以你的身份调用接口并消耗额度。
必须做到
- 只把Key保存在可信服务端或本机安全存储中。
- 每个应用、环境和设备使用独立令牌。
- 设置合理额度与有效期。
- 将
.env、配置文件和日志加入忽略规则。 - 定期检查调用记录和异常消耗。
- 怀疑泄露时立即删除旧令牌。
不要这样做
// 错误:浏览器前端中的值会暴露给访问者
const apiKey = 'YOUR_API_KEY';也不要把Key放在:
- Git仓库和提交历史
- 网页源码或浏览器Local Storage
- 移动应用安装包
- 截图、录屏或直播
- 公开日志、报错平台和分析系统
- 群聊、论坛或公开工单
推荐架构
浏览器或移动端
↓
你自己的后端(认证、限流、审计)
↓
朵灵 AI API后端应校验自己的用户身份,并限制可用模型、参数、频率和预算。
泄露后的处理
- 立即删除或禁用泄露令牌。
- 创建新令牌,不要只修改客户端显示名称。
- 检查泄露时间段的调用日志和额度。
- 更新所有合法使用方。
- 排查泄露来源,包括Git历史、日志和截图。
- 必要时轮换其他可能同时暴露的凭据。
不要发送密钥给支持人员
排障通常只需要请求时间、状态码、模型和请求ID。朵灵 AI 文档不会要求你通过聊天发送完整Key。