01浏览器页面不放长期密钥
公开网页里的 JavaScript、网络请求和构建文件可被访问者检查。开发网站时,让服务端持有密钥并进行权限和用量控制。
02按用途分开创建
个人测试、网站服务和团队协作使用不同密钥,便于查账与撤销。服务支持时设置额度、有效期和模型权限。
03求助前先脱敏
截图遮盖密钥、账户标识和用户资料。分享错误时提供状态码、接口路径、模型 ID 与请求 ID,避免上传完整认证请求头。
04发现泄露及时撤销
到控制台撤销或轮换密钥,再检查异常用量。只删除公开截图,并不能保证密钥未被保存。桌面工具存储方式也应单独了解。