站点功能
密钥与数据安全
按用途隔离 Key,减少敏感信息暴露,发现泄漏后及时撤销。
把 Key 当作可用额度的访问凭证#
持有 Key 的程序可以在其权限范围内发起请求并消耗额度。为不同应用与环境分别创建 Key,使用明确名称,设置适合的额度和有效期;测试完成后停用不再需要的令牌。
哪些地方不应该出现密钥#
- 公开仓库、网页源代码和前端打包文件。
- URL 查询参数、公开截图、论坛和群聊。
- 共享日志中的 Authorization 请求头、调试导出文件或录屏。
- 来源不明的在线调试工具、代填配置页或“密钥检测”服务。
网页应用应由你控制的服务端保管 Key,再向前端提供经过权限控制的业务接口。桌面客户端也应只使用你信任的软件。配置示例见认证教程。
怀疑泄漏时按顺序处理#
- 立即到令牌页面撤销或停用受影响的 Key。
- 查看使用日志,保留异常时间与消耗记录。
- 创建替代 Key,更新确实需要它的应用。
- 清除仓库、日志或配置中的暴露点;仅删除一张截图或一条消息不能使旧 Key 失效。
提交内容前先做取舍#
不要提交与任务无关的密码、私钥、支付信息或个人敏感资料。向模型发送业务文档前,确认自己有权处理这些内容,并按你的组织要求脱敏。排障时优先提供最小样本。
本文是使用建议,不代表无日志、零保留或特定上游数据处理承诺。涉及敏感业务、数据保留期限或专项合规要求时,请在接入前明确确认适用安排。
遵守分组规则#
Codex-Pro 禁止逆向等高风险操作;CC-MAX 仅限 Claude Code。不要通过伪装客户端、绕过限制或分享令牌给不受控的应用来扩展使用范围。具体用途见分组说明。