技术与工程已解决
调用大模型 API 时怎么保护 API Key?
从前端泄露到日志泄露,一份 API Key 安全清单。
问题正文
绝不放在前端
API Key 出现在浏览器代码里等于公开。所有对模型的调用必须经过你自己的后端代理,前端只和你的后端通信。
后端防护清单
Key 存环境变量或密钥管理服务,不进代码库;按用户维度做用量限制与计费;记录调用日志但脱敏提示词;定期轮换 Key。
用网关层解耦
自建或使用开源的 AI 网关统一管理多个模型的 Key、限流与计费,应用层只面对网关。
从前端泄露到日志泄露,一份 API Key 安全清单。
问题正文
API Key 出现在浏览器代码里等于公开。所有对模型的调用必须经过你自己的后端代理,前端只和你的后端通信。
Key 存环境变量或密钥管理服务,不进代码库;按用户维度做用量限制与计费;记录调用日志但脱敏提示词;定期轮换 Key。
自建或使用开源的 AI 网关统一管理多个模型的 Key、限流与计费,应用层只面对网关。
ANSWERS
回答内容
API Key 只能存在服务端,通过你自己的后端代理调用模型;前端、客户端、代码仓库里出现 Key 都是事故。
除了泄露风险,直连还让你失去限流、计费、审计、切换模型的能力。代理层是 AI 应用的基础设施。
立即在服务商后台吊销并换新 Key,检查用量账单,排查泄露渠道。