一句话结论
API Key 用来识别身份和计费,优先放在工具官方凭据存储、系统 keyring 或服务器 Secret;代码项目才使用受保护且不会提交的环境文件。
适用场景
- 第一次接入模型 API
- 看到 sk-xxx 这种字符串不确定是什么
- 想了解模型怎么扣钱
常见现象
- 看到 OPENAI_API_KEY 不知道往哪填
- 不清楚多个 Key 怎么管理
- 担心 Key 被人偷
原因解释
- API Key 是平台识别和扣费的字符串
- Key 一旦泄露,别人可以用你的额度
- 不同平台 Key 的格式不一样,1A1API、OpenAI、Claude 各自的命名也不一样
解决步骤
- 在平台后台生成 Key,命名带上用途
- 优先使用工具官方凭据存储、系统 keyring 或部署平台 Secret;代码项目可用已加入 .gitignore 的 .env.local / .env
- 代码里只通过 process.env 读取,不要硬编码
- 定期到后台看额度和调用日志,发现异常立刻作废
仍然不行怎么办
- 怀疑泄露,立刻在平台后台 revoke 旧 Key
- 重新生成时按用途拆分 Key,并设置平台支持的额度、权限或 IP 限制
小白先准备什么
- 选一个平台注册:OpenAI、1A1API 或其他中转站
- 先确认工具是否提供官方凭据存储、系统 keyring 或部署平台 Secret;不要用普通记事本长期保存 Key
- 代码项目若必须用 .env.local / .env,先加入 .gitignore,并限制文件访问权限
- 确认自己的工具(OpenClaw / Claude Code / 代码项目)在哪里填 Key
- 了解 Key 的计费方式:按 token 还是按次
验收标准
- 能在平台后台成功生成一个 Key
- Key 已放进工具推荐的安全存储;使用环境文件时确认它已被 Git 忽略,具体引号和空格规则符合当前解析器
- 用 curl 或工具发一次请求,确认 Key 能用
- 知道 Key 泄露后怎么作废和重新生成
可复制提示词
用这段提示词让 AI 帮你检查 Key 配置是否正确:
我刚拿到一个 API Key,想确认配置位置是否正确。不要要求我提供任何真实 Key 片段。
我的工具:<OpenClaw / Claude Code / 自己的代码>
平台:<OpenAI / 1A1API / 其他>
Key:已配置,内容统一写作 <REDACTED>
BASE_URL:<你填的地址>
请帮我:
1. 先说明这个工具是否有官方凭据存储、系统 keyring 或部署平台 Secret
2. 代码项目需要环境变量时,给出适合当前解析器的示例,并提醒加入 .gitignore
3. 给出一条只引用环境变量的测试命令
4. 提醒我有哪些安全注意事项
常见误区
- 误区:Key 不写代码就只能放 .env → 优先工具官方凭据存储、keyring 或平台 Secret;环境文件也必须受保护且不提交
- 误区:一个 Key 到处用 → 应该按用途生成多个 Key,方便追踪和作废
- 误区:Key 不会过期 → 有些平台会定期轮换,要关注邮件通知
- 误区:别人看不到我的 Key → 推到 GitHub 公开仓库几秒钟就会被扫描盗用
还卡着?
仅把删除凭证、客户数据和环境变量值后的必要截图、日志片段、需求说明或当前页面链接发到 zhemuy@gmail.com。