密钥应该保存在哪里
服务端使用环境变量、云平台 Secret 或专用密钥管理服务。开发机使用不提交到版本库的本地环境文件,并在 .gitignore 中明确排除。
- 不要写入浏览器端代码
- 不要提交到 Git 仓库
- 不要打印完整密钥到日志
- 不要在多个无关项目共用同一密钥
最小权限与额度隔离
为每个应用和环境创建独立密钥,只开放必要模型并设置额度与速率。这样可以定位异常来源,也能在单个密钥泄露时立即停用而不影响其他系统。
发现泄露后的处理
立即禁用泄露密钥,创建新密钥并更新部署环境。检查调用日志、额度变化和代码历史;仅从当前文件删除密钥并不能清除 Git 历史。
常见问题
关于AI API Key 安全存储与权限管理的常见问题
React 或 Vue 环境变量可以保存密钥吗?
不可以,打包进浏览器的变量最终可被用户读取。
多久轮换一次 API Key?
根据组织策略定期轮换,发生泄露或人员变动时应立即轮换。
密钥意外提交到 Git 后怎么办?
先禁用密钥,再清理历史并检查是否已被滥用。