Skip to main content

Краткий ответ

Когда у токена (API Key) наблюдается необъяснимое использование, самый безопасный путь — это три шага:
  1. Сначала отследите его: скопируйте KEY и выполните поиск по истории чатов, репозиториям кода и конфигурационным файлам, чтобы подтвердить, кто его получил и где он используется.
  2. Отключите его, если отследить не удается: если вы действительно не можете найти пользователя, просто отключите этот token — обычно это не приводит к серьезным последствиям.
  3. Усильте защиту аккаунта: смените пароль аккаунта и ужесточите права доступа в консоли; посторонним без необходимости не следует входить в консоль.
Ниже приведен подробный план действий, а также способ определить реального вызывающего по реальному IP запроса в логах.

Шаги расследования

1

Шаг 1: Проследите, куда ушел KEY

Скопируйте KEY токена и выполните глобальный поиск по следующим источникам, чтобы подтвердить, кому он был передан и где был настроен:
  • История чатов с коллегами / подрядчиками / клиентами (WeChat, Lark, email и т. д.)
  • Репозитории кода и история коммитов (включая удаленные ветки, .env, файлы конфигурации)
  • Переменные среды / секреты, хранящиеся на платформах развертывания, в CI/CD и сторонних инструментах
Большая часть «таинственного использования» оказывается старой конфигурацией, оставленной где-то в работе — обычно один поиск по KEY позволяет ее найти.
2

Шаг 2: Если невозможно отследить, просто отключите этот token

Если после Шага 1 вы все еще не знаете, кто им пользуется, отключение этого token — самый быстрый способ остановить утечку.Токены независимы друг от друга — отключение одного не влияет на другие токены в вашей учетной записи, поэтому влияние обычно минимально. Как только вы подтвердите, что никто не использует его легитимно, отключите его и при необходимости создайте заменяющий token.
3

Шаг 3: Усильте безопасность учетной записи и права доступа

Пока вы останавливаете утечку, ужесточите безопасность учетной записи:
  • Смените пароль учетной записи на надежный
  • Ужесточите права доступа в консоли — несущественным пользователям не следует входить в консоль
  • Позвольте сотрудникам проверять использование KEY только через раздел Query, без необходимости входить в консоль

Как определить реального вызывающего по журналам

В разделе консоли Журналы вы можете видеть token, model и IP для каждого вызова. Наведите курсор на IP записи журнала, чтобы увидеть сведения об IP для этого вызова:
Как читать два IP?
  • Основной IP: IP распределения трафика APIYI — один и тот же для всех клиентов и не указывает на источник вызова.
  • X-Real-IPX-Forwarded-For) под Proxy IP: это IP, который фактически выполнил вызов, то есть реальный IP пользователя.
При расследовании ориентируйтесь на X-Real-IP: сопоставьте его с машиной / сетью, чтобы определить, кто вызывает.
Для быстрого сопоставления token: в журнале также указаны используемые token и model. Сначала отфильтруйте журналы по подозрительному token, затем посмотрите, вокруг каких адресов группируется его X-Real-IP — обычно это сразу указывает на конкретного человека или сервис.

Часто задаваемые вопросы

Нет. Каждый token независим; отключение одного не влияет на другие tokens или обычные рабочие нагрузки в вашем аккаунте. Пока token не имеет законного использования, вы можете безопасно отключить его и при необходимости создать замену.
Нет. Основной IP (например, 104.194.93.159) — это IP распределения трафика APIYI, одинаковый для всех вызовов — это нормально. Чтобы определить источник вызова, смотрите X-Real-IP в разделе IP прокси.
Нет. Мы рекомендуем давать сотрудникам только раздел Query для самостоятельной проверки использования и оставлять доступ администратора к консоли только для ключевых сотрудников — это снижает риск злоупотребления аккаунтом и ключом в самом источнике.
Несколько привычек: не встраивайте KEY напрямую в код — используйте переменные среды; разделяйте tokens по назначению, чтобы их можно было отключать по отдельности; периодически ротируйте ключи; и забирайте соответствующий token, когда кто-то уходит или проект завершается.

Связанная документация

Управление token

Полное руководство по созданию, отключению и назначению tokens

Логи вызовов

Как просматривать token, model и IP для каждого вызова

Логи и контроль конфиденциальности

Область логирования и настройки конфиденциальности

Безопасность данных

Механизмы безопасности данных и контроля доступа APIYI

Свяжитесь с нами

Если после изучения у вас остались вопросы, обратитесь в нашу техническую поддержку:

Техническая поддержка