Key 与数据安全
你的责任
- 不要在浏览器、移动端或公开仓库中暴露 API Key
- 使用独立的 Key 区分环境(开发 / 测试 / 生产)
- 为 Key 设置有效期、模型限制与 IP 限制
平台的做法
完整 Key 只在创建时返回一次,之后仅显示掩码
日志不记录密码、短信验证码与完整 Key
密码与验证码由 Casdoor 负责,平台扩展不保存密码
数据库不开放公网;管理入口按角色最小权限划分
所有敏感操作(价格、模型、额度、退款、开票、角色)写入审计日志,且不可删除
事件响应
怀疑泄露时:控制台禁用该 Key → 创建新 Key → 如已产生异常消费,联系客服并提供 request id。