MiniCode

API Key

接口访问密钥

免费阅读 · 更新于

一句话理解

理解调用服务时使用的凭证,以及应该放在哪里。

打个比方

门禁卡让系统识别某种访问资格。API Key 也可能关联账户、权限或使用额度,所以不能把它当作普通网址随意公开。

API Key 是一些服务用于识别调用方的凭证。它的传递方式、权限范围和限制由服务定义。需要保密的服务端密钥应留在服务端,前端通过自己的后端使用相关能力。

看个例子

调用关系示意
用户浏览器
→ 你的后端(检查请求)
→ 外部服务(使用服务端密钥)
→ 把需要的结果返回浏览器

这只是结构示意。真实项目还需按业务限制谁能调用、能调用多少次,不能把后端做成任意转发服务。

什么时候会遇到

  • 为后端配置模型服务或其他外部接口。
  • 排查凭证缺失、权限不足或额度限制导致的调用失败。

常见误解

把密钥藏在前端代码、网页源码或公开仓库中都不安全。部分平台有专门的可公开键,但不能据此判断所有 Key 都可公开。

想一想

误把密钥提交到公开仓库,只删掉最新文件够吗?

查看答案

不够,历史记录可能还保留它。应到服务平台撤销或轮换泄露的密钥,并检查使用情况和仓库历史。

继续查阅官方资料

Google AI · API Key 与密钥保护本文为面向新手的概念解释,具体工具行为以对应文档为准。