德他数据 / API 教程

密钥安全与上线检查

从密钥保存、最小权限、预算隔离到上线验收,建立德他 API 接入的凭据保护、脱敏日志与异常费用处理流程。

作者:德他数据技术团队 · 更新于 2026-09-24

核心解答

API Key 仅存于受控服务端环境或秘密管理系统,按应用设置最小模型权限和预算。泄露后撤销并核查账务;上线前验证域名、错误处理与小额调用,不自动重试未确认的付费请求。

凭据保存

只从环境变量或秘密管理系统读取 API Key。不要写入 Git、公开客户端、URL 查询参数或客服截图。

发现泄露后及时在控制台撤销密钥,并检查异常调用与账务。

最小权限

按应用隔离令牌,只开放需要的模型,设置预算、有效期和必要的 IP 限制。

不要为了调试直接去掉所有消费上限。

上线前检查

1. 确认域名、证书及 HTTPS 可以访问;本地页面可用不代表公网部署完成。

2. 确认教程使用的模型和付费策略已经核准。

3. 验证小额请求、超时、额度不足和不支持参数的处理。

4. 记录脱敏请求编号,避免记录 Authorization。

5. 不自动重试结果不明的付费请求。

常见问题

已把密钥提交到仓库,删掉代码就够了吗?

不够。历史记录可能仍保留密钥,应立即撤销泄露凭据、替换部署中的密钥并核查异常调用。

接下来阅读

接口开放范围 · 错误码排查 · 密钥安全与上线检查