Key 安全机制

让 API Key 的旅程尽可能短。

临时测试时,Key 只留在当前浏览器标签。需要跨设备保存时,浏览器先用你自己的 Vault 密码加密,再上传密文。

服务器保留的明文0 个 API Key

不要把密钥粘贴到客服、反馈、公开网址或截图中。

浏览器直连测试

连接诊断、Playground 和模型对比只从你的浏览器请求目录中列出的供应商接口,FreeToken 不代理明文 Key 或提示词。部分供应商会阻止浏览器跨域请求,此时应使用页面生成的本地配置。

加密 Vault

Vault 不是另一个供应商账户,也不会替你申请 Key。它把你已有的 Key 在浏览器中加密后保存,方便跨设备导入、备份,并在 Playground 中按供应商匹配使用。

浏览器使用 PBKDF2-SHA-256 从 Vault 密码派生 AES-256-GCM 加密密钥。服务器只保存密文、随机盐、随机 IV、供应商标识和加密版本,不接收你的 Vault 密码。

为什么仍需要 Vault 密码

真正的“一键使用”是在你输入一次 Vault 密码后,本地解密并载入当前标签页。服务器没有解密权限,因此无法绕过这一步,也不能替你重置密码。

推荐使用顺序

  1. 先从供应商官网申请自己的 API Key。
  2. 在工作台加密保存,或从已有配置中导入。
  3. 在 Playground 选择供应商和模型,再载入匹配的已保存 Key。
  4. 测试结束后,明文只存在于当前浏览器会话中。

打开中文工作台 前往在线测试

广告边界

广告只出现在公开的发现和内容页面,不进入 Key 输入、Vault、模型回复或配置输出区域。