AI API Key 安全與成本控制
以獨立 Key、Quota、有效期、模型限制、IP 白名單與路由政策保護 AI 工作負載並改善成本歸因。
AI API Key 應代表一個可管理的工作負載,而不是永久代表整個組織。分離 Key 能讓存取、額度、路由、輪替與用量記錄獨立控制,也避免無關應用程式共用同一秘密。
一個工作負載一把 Key
正式 API、背景 Worker、開發與 CI、Coding Agent、客戶應用、臨時協作者和高成本 Batch 應使用不同 Key。名稱可描述環境與用途,例如 prod-support-agent,讓日誌可讀但不暴露秘密。
完整 Key 只存放於服務端 Secret Manager 或受保護的環境變數。不要放進瀏覽器 JavaScript、行動套件、原始碼、映像、截圖、工單、分析事件、日誌、URL 或真實範例。瀏覽器應呼叫持有 Key 的自有後端;疑似外洩時建立替代 Key、切換流量並撤銷舊 Key。
組合額度、期限與模型限制
有限額度限制該 Key 可歸屬的用量;有效期限制憑據可使用多久;撤銷則立即停止新存取。開發、評估與臨時 Key 通常需要有限額度及有效期。正式 Key 即使額度較大,也應保留工作負載歸因與輪替計畫。
模型限制可避免意外使用不相容或昂貴模型,越權時形成清楚的 403 邊界。模型可見仍不代表端點支援其格式,請以模型與價格的即時契約為準。
謹慎使用 IP 白名單
IP 規則會比對 Modelflare 觀察到的位址或 CIDR。它適合固定出口伺服器,但 NAT、Proxy、IPv4/IPv6 或開發網路變動都可能中斷流量。啟用前驗證實際出口並保留緊急輪替路徑;IP 限制不能替代秘密保護。
選擇路由方式
| 類型 | 行為 | 適合情況 |
|---|---|---|
| 一般 API Key | 明確主要群組與可選的有序備援 | 需要固定路由順序的工作負載 |
| Smart API Key | 依均衡、穩定優先或低價優先策略評估帳號可用群組 | 希望自動擴大可選路徑的工作負載 |
路由選擇可提供指定模型的群組,不會保證所有群組支援每項功能。正式使用前以真實延遲、價格與相容需求測試,細節見可靠的 AI API 路由。
安全輪替
- 以相同預期限制建立新 Key。
- 寫入應用程式的秘密系統並部署。
- 保留舊 Key,驗證模型存取及一筆真實請求。
- 確認新用量記錄已歸屬新 Key。
- 從所有部署移除並撤銷舊 Key。
- 監控是否仍有工作嘗試使用退役憑據。
按 Key 隔離後,可比較模型、群組、輸入輸出用量、狀態、重試與成本。有限額度能阻止後續使用,請求記錄則解釋用量來源;完整流程見 AI API 成本追蹤。
配額、有效期限與撤銷矩陣
每項控制限制什麼
| 控制項 | 主要目的 |
|---|---|
| 有限配額 | 限制歸屬於該 Key 的總用量 |
| 無限配額 | 只移除 Key 層級上限,其他政策仍會生效 |
| 有效期限 | 在指定日期後終止存取 |
| 停用或撤銷 | 立即停止新的存取 |
配額無法限制什麼
配額不能取代並行限制、重試控制與憑證保護。流量尖峰或錯誤迴圈可能很快耗盡剩餘額度。
工作負載明確時限制模型
允許模型清單可以避免不相容或意外昂貴的使用,並提供清楚的 403 邊界。它必須與實際端點一致;目錄中看得到模型,不代表支援相同協定與功能。
把 Key 政策連到成本複查
按 Key 篩選紀錄,對比模型、群組、輸入、輸出、狀態、重試與費用。配額可以停止後續使用;紀錄才能解釋先前額度花在哪裡。
API Key 檢查清單
- 每個應用程式、環境或可問責工作負載使用一把 Key。
- 瀏覽器、Repository、Log、URL 與螢幕截圖中沒有憑證。
- 臨時或實驗用途同時設定有限配額與有效期限。
- 工作負載明確時限制允許模型。
- 只對已驗證且穩定的出口設定 IP 規則。
- 明確設定故障轉移順序,或有意選擇 Smart 策略。
- 移除舊 Key 前先完成輪換驗證。
- 每次政策變更後按 Key 複查用量與費用。
常見問題
無限配額 Key 是否移除所有支出限制?
不是。它只移除 Key 層級配額,帳號餘額、模型價格、群組政策與請求限制仍會生效。
多把 Key 能繞過速率限制嗎?
不一定。限制可能屬於帳號、群組或路由。Key 應用來分隔權限與歸因,不是未經驗證的規避手段。
Key 外洩後只加 IP 白名單就夠了嗎?
不夠。網路路徑與設定都可能改變;應輪換已暴露的憑證,並保護其儲存與部署流程。