AI API Key 安全與成本控制

以獨立 Key、Quota、有效期、模型限制、IP 白名單與路由政策保護 AI 工作負載並改善成本歸因。

AI API Key 應代表一個可管理的工作負載,而不是永久代表整個組織。分離 Key 能讓存取、額度、路由、輪替與用量記錄獨立控制,也避免無關應用程式共用同一秘密。

一個工作負載一把 Key

正式 API、背景 Worker、開發與 CI、Coding Agent、客戶應用、臨時協作者和高成本 Batch 應使用不同 Key。名稱可描述環境與用途,例如 prod-support-agent,讓日誌可讀但不暴露秘密。

完整 Key 只存放於服務端 Secret Manager 或受保護的環境變數。不要放進瀏覽器 JavaScript、行動套件、原始碼、映像、截圖、工單、分析事件、日誌、URL 或真實範例。瀏覽器應呼叫持有 Key 的自有後端;疑似外洩時建立替代 Key、切換流量並撤銷舊 Key。

組合額度、期限與模型限制

有限額度限制該 Key 可歸屬的用量;有效期限制憑據可使用多久;撤銷則立即停止新存取。開發、評估與臨時 Key 通常需要有限額度及有效期。正式 Key 即使額度較大,也應保留工作負載歸因與輪替計畫。

模型限制可避免意外使用不相容或昂貴模型,越權時形成清楚的 403 邊界。模型可見仍不代表端點支援其格式,請以模型與價格的即時契約為準。

謹慎使用 IP 白名單

IP 規則會比對 Modelflare 觀察到的位址或 CIDR。它適合固定出口伺服器,但 NAT、Proxy、IPv4/IPv6 或開發網路變動都可能中斷流量。啟用前驗證實際出口並保留緊急輪替路徑;IP 限制不能替代秘密保護。

選擇路由方式

類型 行為 適合情況
一般 API Key 明確主要群組與可選的有序備援 需要固定路由順序的工作負載
Smart API Key 依均衡、穩定優先或低價優先策略評估帳號可用群組 希望自動擴大可選路徑的工作負載

路由選擇可提供指定模型的群組,不會保證所有群組支援每項功能。正式使用前以真實延遲、價格與相容需求測試,細節見可靠的 AI API 路由

安全輪替

  1. 以相同預期限制建立新 Key。
  2. 寫入應用程式的秘密系統並部署。
  3. 保留舊 Key,驗證模型存取及一筆真實請求。
  4. 確認新用量記錄已歸屬新 Key。
  5. 從所有部署移除並撤銷舊 Key。
  6. 監控是否仍有工作嘗試使用退役憑據。

按 Key 隔離後,可比較模型、群組、輸入輸出用量、狀態、重試與成本。有限額度能阻止後續使用,請求記錄則解釋用量來源;完整流程見 AI API 成本追蹤

配額、有效期限與撤銷矩陣

每項控制限制什麼

控制項 主要目的
有限配額 限制歸屬於該 Key 的總用量
無限配額 只移除 Key 層級上限,其他政策仍會生效
有效期限 在指定日期後終止存取
停用或撤銷 立即停止新的存取

配額無法限制什麼

配額不能取代並行限制、重試控制與憑證保護。流量尖峰或錯誤迴圈可能很快耗盡剩餘額度。

工作負載明確時限制模型

允許模型清單可以避免不相容或意外昂貴的使用,並提供清楚的 403 邊界。它必須與實際端點一致;目錄中看得到模型,不代表支援相同協定與功能。

把 Key 政策連到成本複查

按 Key 篩選紀錄,對比模型、群組、輸入、輸出、狀態、重試與費用。配額可以停止後續使用;紀錄才能解釋先前額度花在哪裡。

API Key 檢查清單

  • 每個應用程式、環境或可問責工作負載使用一把 Key。
  • 瀏覽器、Repository、Log、URL 與螢幕截圖中沒有憑證。
  • 臨時或實驗用途同時設定有限配額與有效期限。
  • 工作負載明確時限制允許模型。
  • 只對已驗證且穩定的出口設定 IP 規則。
  • 明確設定故障轉移順序,或有意選擇 Smart 策略。
  • 移除舊 Key 前先完成輪換驗證。
  • 每次政策變更後按 Key 複查用量與費用。

常見問題

無限配額 Key 是否移除所有支出限制?

不是。它只移除 Key 層級配額,帳號餘額、模型價格、群組政策與請求限制仍會生效。

多把 Key 能繞過速率限制嗎?

不一定。限制可能屬於帳號、群組或路由。Key 應用來分隔權限與歸因,不是未經驗證的規避手段。

Key 外洩後只加 IP 白名單就夠了嗎?

不夠。網路路徑與設定都可能改變;應輪換已暴露的憑證,並保護其儲存與部署流程。