安全最佳实践
API Key 等同于访问凭证,一旦泄露,他人就能用你的余额调用模型。请遵循以下实践。
放在服务端环境变量
不要把 Key 硬编码在代码里。用环境变量:
# .env(不要提交到仓库)
NODARYX_API_KEY=sk-nodaryx-xxxxxxxxxxxxxxxx
const apiKey = process.env.NODARYX_API_KEY;
不要提交到 GitHub
- 把
.env加入.gitignore - 如果不慎提交,立即删除该 Key 并重新创建(仅从历史里删除文件并不够,Key 已可能被抓取)
不要写进前端
浏览器里的任何东西用户都能看到。不要在前端直接携带 Key 调用模型——应由你自己的后端代理请求,把 Key 留在服务端。
CI/CD
在 CI/CD 平台用其 加密 secret 机制注入 NODARYX_API_KEY,不要写进流水线配置文件明文。
Key 泄露后怎么办
- 到平台 API Keys 页面 删除 泄露的 Key
- 创建新 Key
- 更新所有用到它的地方(环境变量、CI secret、工具配置)