详细解释
API 密钥(API Key,常写作 sk-xxxx / wm-xxxx 等格式) 是你使用大模型 API 的身份凭证——就像门禁卡,告诉服务商”这是某某账号的请求,请把费用记到他账上,并套用他的 使用层级 和 速率限制 配额”。
所有主流厂商的 API Key 都以 HTTP Header Authorization: Bearer <key> 的方式传递,例如:
curl https://api.weimeta.cn/v1/chat/completions \
-H "Content-Type: application/json" \
-H "Authorization: Bearer wm-xxxxxxxxxxxxxxxx" # 唯元智创 Weimeta 示例
-d '{ "model": "deepseek-v4", "messages": [...] }'
安全使用的黄金守则(别等 Key 被盗再看)
- 🔑 绝对不要把 Key 提交到 Git / 写死在前端:GitHub 上搜一下每天有多少
sk-Key 被爬虫扫走就是天文数字;必须通过环境变量 / 密钥管理服务注入。 - 🔑 按项目拆多个 Key + 设每个 Key 的 消费上限:一个项目被注入只亏它自己的预算,不影响主账号。
- 🔑 轮换(Rotate)Key:季度轮换一次,老的作废。发现任何异常立刻在控制台 Revoke。
- 🔑 前端不要直连上上游:一定要通过自己的后端或代理(例如 唯元智创 Weimeta 这种聚合网关),它天然帮你隐藏上游 Key,前端只拿你自己签发的短期令牌。
不同层级的权限隔离思路
对企业账号,控制台通常支持按用途创建多 Key,建议这样拆:
| Key 名称 | 权限 / 用途 | 预算设置 |
|---|---|---|
| 生产主 Key | 全模型、全功能 | 主预算高 + 告警阈值 80% |
| 测试 Key | 只允许 Flash/Pro 档,禁用昂贵旗舰模型 | 每天 $5 上限 |
| CI/CD Key | 只允许非流式 + 指定模型 | 每次限额,跑完自动失效 |
| 第三方合作伙伴 Key | 限定 IP 白名单 + 指定模型 | 月预算硬上限 |
常见问题
发现 Key 疑似泄露了怎么办?
立刻去控制台 Revoke / 删除 这个 Key(立即生效);然后去账单页检查最近 24 小时有没有异常消费(部分厂商支持”泄露赔付”兜底,及时开工单);最后把所有服务里的 Key 全部替换为新生成的。