Nodaryx 帮助中心English

安全最佳实践

API Key 等同于访问凭证,一旦泄露,他人就能用你的余额调用模型。请遵循以下实践。

放在服务端环境变量

不要把 Key 硬编码在代码里。用环境变量:

# .env(不要提交到仓库)
NODARYX_API_KEY=sk-nodaryx-xxxxxxxxxxxxxxxx
const apiKey = process.env.NODARYX_API_KEY;

不要提交到 GitHub

  • .env 加入 .gitignore
  • 如果不慎提交,立即删除该 Key 并重新创建(仅从历史里删除文件并不够,Key 已可能被抓取)

不要写进前端

浏览器里的任何东西用户都能看到。不要在前端直接携带 Key 调用模型——应由你自己的后端代理请求,把 Key 留在服务端。

CI/CD

在 CI/CD 平台用其 加密 secret 机制注入 NODARYX_API_KEY,不要写进流水线配置文件明文。

Key 泄露后怎么办

  1. 到平台 API Keys 页面 删除 泄露的 Key
  2. 创建新 Key
  3. 更新所有用到它的地方(环境变量、CI secret、工具配置)

下一步