认证与 API Key 安全
Direct 数据 API 接受 Authorization: Bearer $API_KEY。API Key 只在创建或轮换成功时完整显示;平台只保存不可逆摘要与前缀。
最小权限
- 只允许业务需要的模型和能力。
- 按真实流量设置 RPM、TPM 与并发上限。
- 服务端固定出口时配置 IP 限制。
- 开发、测试和生产使用不同 Key,不在浏览器或移动应用中分发 Direct Key。
把 Key 存在 Secret Manager 或等价设施,通过 API_KEY 注入进程。不要写入 Git、镜像、配置样例、日志、错误信息或埋点。发现疑似泄漏时立即轮换并撤销旧 Key;常规轮换应先部署新 Key、验证流量,再撤销旧 Key。
Embedded 终端不得持有 Direct Key 或 AppClient secret;参见 Embedded 架构 与 token exchange。