新手入门 · 小白

API Key 是什么

API Key 是平台用来识别你和扣费的凭证,谁拿到都能用你的额度,所以不要泄露。

  • API
  • Key
  • 概念
更新于 2026-07-26

一句话结论

API Key 用来识别身份和计费,优先放在工具官方凭据存储、系统 keyring 或服务器 Secret;代码项目才使用受保护且不会提交的环境文件。

适用场景

  • 第一次接入模型 API
  • 看到 sk-xxx 这种字符串不确定是什么
  • 想了解模型怎么扣钱

常见现象

  • 看到 OPENAI_API_KEY 不知道往哪填
  • 不清楚多个 Key 怎么管理
  • 担心 Key 被人偷

原因解释

  • API Key 是平台识别和扣费的字符串
  • Key 一旦泄露,别人可以用你的额度
  • 不同平台 Key 的格式不一样,1A1API、OpenAI、Claude 各自的命名也不一样

解决步骤

  1. 在平台后台生成 Key,命名带上用途
  2. 优先使用工具官方凭据存储、系统 keyring 或部署平台 Secret;代码项目可用已加入 .gitignore 的 .env.local / .env
  3. 代码里只通过 process.env 读取,不要硬编码
  4. 定期到后台看额度和调用日志,发现异常立刻作废

仍然不行怎么办

  • 怀疑泄露,立刻在平台后台 revoke 旧 Key
  • 重新生成时按用途拆分 Key,并设置平台支持的额度、权限或 IP 限制

小白先准备什么

  1. 选一个平台注册:OpenAI、1A1API 或其他中转站
  2. 先确认工具是否提供官方凭据存储、系统 keyring 或部署平台 Secret;不要用普通记事本长期保存 Key
  3. 代码项目若必须用 .env.local / .env,先加入 .gitignore,并限制文件访问权限
  4. 确认自己的工具(OpenClaw / Claude Code / 代码项目)在哪里填 Key
  5. 了解 Key 的计费方式:按 token 还是按次

验收标准

  • 能在平台后台成功生成一个 Key
  • Key 已放进工具推荐的安全存储;使用环境文件时确认它已被 Git 忽略,具体引号和空格规则符合当前解析器
  • 用 curl 或工具发一次请求,确认 Key 能用
  • 知道 Key 泄露后怎么作废和重新生成

可复制提示词

用这段提示词让 AI 帮你检查 Key 配置是否正确:

我刚拿到一个 API Key,想确认配置位置是否正确。不要要求我提供任何真实 Key 片段。

我的工具:<OpenClaw / Claude Code / 自己的代码>
平台:<OpenAI / 1A1API / 其他>
Key:已配置,内容统一写作 <REDACTED>
BASE_URL:<你填的地址>

请帮我:
1. 先说明这个工具是否有官方凭据存储、系统 keyring 或部署平台 Secret
2. 代码项目需要环境变量时,给出适合当前解析器的示例,并提醒加入 .gitignore
3. 给出一条只引用环境变量的测试命令
4. 提醒我有哪些安全注意事项

常见误区

  • 误区:Key 不写代码就只能放 .env → 优先工具官方凭据存储、keyring 或平台 Secret;环境文件也必须受保护且不提交
  • 误区:一个 Key 到处用 → 应该按用途生成多个 Key,方便追踪和作废
  • 误区:Key 不会过期 → 有些平台会定期轮换,要关注邮件通知
  • 误区:别人看不到我的 Key → 推到 GitHub 公开仓库几秒钟就会被扫描盗用

相关问题

还卡着?

仅把删除凭证、客户数据和环境变量值后的必要截图、日志片段、需求说明或当前页面链接发到 zhemuy@gmail.com。