Key 安全

API Key 如何跨电脑使用,同时避免明文泄露

理解 API Key 的最小权限、浏览器端加密、备份和跨平台导入导出,避免把密钥写进 Git、截图或聊天记录。

把 API Key 当成可直接消费额度的密码

拿到 Key 的人通常可以代表你的账号调用模型,消耗额度,甚至触发风控。不要把 Key 放进公开仓库、截图、在线文档或普通聊天记录。发现泄露时应立即在供应商控制台撤销并创建新 Key。

不同设备和应用尽量使用不同 Key

如果供应商允许,按设备或项目创建独立 Key。这样某台电脑丢失或某个应用出现风险时,只需撤销对应密钥,不影响其他工作流。Key 名称应描述用途,不要包含密钥内容。

FreeToken Vault 保存的是什么

Key 在浏览器中使用你的 Vault 密码进行加密,服务器只接收密文、随机盐和初始化向量,不接收 Vault 密码。解锁也在浏览器完成。忘记 Vault 密码时,平台无法替你恢复明文,这是零知识设计的代价。

  • 不要把 Vault 密码和加密备份放在同一位置。
  • 导出用于工具的配置时,优先选择不含密钥的模板。
  • 临时测试结束后,清理不再使用的 Key。

跨平台迁移的安全顺序

先从旧工具导出或复制 Key,在受信任设备上导入加密 Vault;随后生成目标工具需要的配置,确认新环境可用后,再删除散落的明文副本。不要通过邮件或即时通讯把 Key 发给自己。

下一步

把阅读结果变成一次实际操作