切换主题
安全建议
保护 API 密钥
- 密钥只保存在可信后端或本机安全存储。
- 每个应用使用独立密钥。
- 使用额度、过期时间、模型限制和 IP 白名单。
- 定期轮换长期密钥。
- 离职、设备丢失或客户端卸载时立即撤销相关密钥。
不在前端直连
网页、浏览器扩展和移动应用包中的密钥可以被用户提取。正确结构是:
text
用户界面 → 你的后端(用户认证、限流) → Sprelay API你的后端还应限制单用户用量,避免公开接口被滥用后消耗整个 Sprelay 账户余额。
日志最小化
只记录排错所需字段:时间、模型、状态码、耗时、用量和请求标识。默认脱敏以下内容:
Authorization、x-api-key、x-goog-api-key。- 用户提示词和上传文档。
- 邮箱、支付信息和个人标识。
- 工具返回的业务数据。
工具调用
模型输出不是可信指令。工具执行层必须做允许列表、参数 Schema、业务权限、超时和审计。高风险写操作应让用户确认,并使用幂等键防止重复执行。
客户端选择
使用第三方客户端前,了解密钥会保存在本地、系统钥匙串还是同步到第三方服务器。无法确认时,使用低额度专用密钥,并限制模型。
怀疑泄漏
不要等待确认。先撤销密钥,再查看日志和轮换部署 Secret。完整流程见密钥安全与限制。
合理使用
使用服务时应遵守适用法律、站点展示的用户协议以及所调用模型的使用规则。不要尝试绕过权限、限流、计费或安全控制。
