GetAPI.ONE
保护 GetAPI.ONE 接入
将 API 密钥保存在可信服务端,签发受限凭据,校验用户可控请求,减少敏感日志,并为泄露准备基于证据的响应流程。
梳理资产与信任边界
- 识别创建、存储、读取、传输、记录或轮换 ONE 密钥的每个位置。
- 将浏览器、移动 App、自有后端、部署 Secret、GetAPI.ONE、日志与支持导出视为不同信任区。
- 为每个生产与开发密钥指定负责人,并设置受限额度与有效期。
Untrusted client → authenticated application backend → GetAPI.ONE
key stays here ───────────────┘实施最低控制
- 为不同环境与工作负载创建独立密钥,并设置明确有效期与额度。
- 将密钥存入 Secret Manager 或受保护的进程环境,并从版本控制中排除本地 Secret 文件。
- 转发前验证自己的用户身份、授权所需操作,并校验模型、端点、尺寸、数量与输入限制。
- 根据工作负载实施超时、并发限制、速率限制与支出告警。
- 记录安全标识与结果,并按要求脱敏 Authorization、Cookie、密码、验证码、提示词与个人数据。
- 通过 /support 查找支持入口,发言前核对官方目标与群组身份,并且绝不在群聊或私信中发送 API 密钥、密码、支付详情或验证码。
Allow-list: endpoint + model + bounded fields
Reject: unknown endpoint, excessive count, oversized input, missing user authorization
Redact: Authorization, Cookie, password, verification code, raw API key复核控制清单
| 风险 | 控制 |
|---|---|
| 密钥复制进浏览器代码 | 将调用移到已鉴权后端,并轮换暴露的密钥。 |
| 异常支出 | 限制密钥额度与有效期;增加应用按用户限额与用量监控。 |
| 提示词或文件滥用 | 转发前校验类型、尺寸、数量、内容政策与授权。 |
| 敏感支持材料 | 用占位符替换秘密,只提供最小可复现证据。 |
| 冒充的支持渠道 | 返回 /support,核对列出的目标与群组身份;如果对方索取秘密或支付详情,不要继续交流。 |
验证预期结果
- 仓库与已构建客户端搜索中不存在真实 ONE 密钥。
- 用户无法通过你的公开 API 选择未授权端点、模型、数量或媒体尺寸。
- 日志可通过安全请求标识支持诊断,且不存储完整凭据。
- 负责人无需重新构建客户端应用即可禁用并替换密钥。
响应疑似泄露
- 先禁用或轮换受影响密钥,不要等待完整调查结束。
- 检查 ONE 用量记录与应用日志中的最小相关时间窗口。
- 按事件流程要求,从活动部署与历史中移除秘密。
- 使用新的受限密钥恢复服务,然后记录原因、影响与预防措施。