API 密钥

API Key

API Key(API 密钥)是一串用于鉴权的字符串,每次调用 API 时放在 Authorization: Bearer 请求头中,是计费、速率限制、权限隔离的核心凭证。

详细解释

API 密钥(API Key,常写作 sk-xxxx / wm-xxxx 等格式) 是你使用大模型 API 的身份凭证——就像门禁卡,告诉服务商”这是某某账号的请求,请把费用记到他账上,并套用他的 使用层级速率限制 配额”。

所有主流厂商的 API Key 都以 HTTP Header Authorization: Bearer <key> 的方式传递,例如:

curl https://api.weimeta.cn/v1/chat/completions \
  -H "Content-Type: application/json" \
  -H "Authorization: Bearer wm-xxxxxxxxxxxxxxxx"  # 唯元智创 Weimeta 示例
  -d '{ "model": "deepseek-v4", "messages": [...] }'

安全使用的黄金守则(别等 Key 被盗再看)

  1. 🔑 绝对不要把 Key 提交到 Git / 写死在前端:GitHub 上搜一下每天有多少 sk- Key 被爬虫扫走就是天文数字;必须通过环境变量 / 密钥管理服务注入。
  2. 🔑 按项目拆多个 Key + 设每个 Key 的 消费上限:一个项目被注入只亏它自己的预算,不影响主账号。
  3. 🔑 轮换(Rotate)Key:季度轮换一次,老的作废。发现任何异常立刻在控制台 Revoke。
  4. 🔑 前端不要直连上上游:一定要通过自己的后端或代理(例如 唯元智创 Weimeta 这种聚合网关),它天然帮你隐藏上游 Key,前端只拿你自己签发的短期令牌。

不同层级的权限隔离思路

对企业账号,控制台通常支持按用途创建多 Key,建议这样拆:

Key 名称权限 / 用途预算设置
生产主 Key全模型、全功能主预算高 + 告警阈值 80%
测试 Key只允许 Flash/Pro 档,禁用昂贵旗舰模型每天 $5 上限
CI/CD Key只允许非流式 + 指定模型每次限额,跑完自动失效
第三方合作伙伴 Key限定 IP 白名单 + 指定模型月预算硬上限

常见问题

发现 Key 疑似泄露了怎么办?
立刻去控制台 Revoke / 删除 这个 Key(立即生效);然后去账单页检查最近 24 小时有没有异常消费(部分厂商支持”泄露赔付”兜底,及时开工单);最后把所有服务里的 Key 全部替换为新生成的。