跳转到正文Skip to content

认证与 API Key 安全

Direct 数据 API 接受 Authorization: Bearer $API_KEY。API Key 只在创建或轮换成功时完整显示;平台只保存不可逆摘要与前缀。

最小权限

  • 只允许业务需要的模型和能力。
  • 按真实流量设置 RPM、TPM 与并发上限。
  • 服务端固定出口时配置 IP 限制。
  • 开发、测试和生产使用不同 Key,不在浏览器或移动应用中分发 Direct Key。

把 Key 存在 Secret Manager 或等价设施,通过 API_KEY 注入进程。不要写入 Git、镜像、配置样例、日志、错误信息或埋点。发现疑似泄漏时立即轮换并撤销旧 Key;常规轮换应先部署新 Key、验证流量,再撤销旧 Key。

Embedded 终端不得持有 Direct Key 或 AppClient secret;参见 Embedded 架构token exchange