> ## Documentation Index
> Fetch the complete documentation index at: https://docs.apiyi.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Как расследовать неожиданное использование API Key?

> Понятный план действий, когда у вашего API Key наблюдается необъяснимое использование: отследите, куда был передан ключ, быстро отключите его, усилите защиту учетной записи и определите реального вызывающего по истинному IP в логах.

## Краткий ответ

Когда у токена (API Key) наблюдается необъяснимое использование, самый безопасный путь — это три шага:

1. **Сначала отследите его**: скопируйте KEY и выполните поиск по истории чатов, репозиториям кода и конфигурационным файлам, чтобы подтвердить, кто его получил и где он используется.
2. **Отключите его, если отследить не удается**: если вы действительно не можете найти пользователя, просто **отключите этот token** — обычно это не приводит к серьезным последствиям.
3. **Усильте защиту аккаунта**: смените пароль аккаунта и ужесточите права доступа в консоли; посторонним без необходимости не следует входить в консоль.

Ниже приведен подробный план действий, а также способ определить реального вызывающего по **реальному IP запроса** в логах.

## Шаги расследования

<Steps>
  <Step title="Шаг 1: Проследите, куда ушел KEY">
    Скопируйте KEY токена и выполните глобальный поиск по следующим источникам, чтобы подтвердить, кому он был передан и где был настроен:

    * **История чатов** с коллегами / подрядчиками / клиентами (WeChat, Lark, email и т. д.)
    * **Репозитории кода** и история коммитов (включая удаленные ветки, `.env`, файлы конфигурации)
    * **Переменные среды / секреты**, хранящиеся на платформах развертывания, в CI/CD и сторонних инструментах

    Большая часть «таинственного использования» оказывается старой конфигурацией, оставленной где-то в работе — обычно один поиск по KEY позволяет ее найти.
  </Step>

  <Step title="Шаг 2: Если невозможно отследить, просто отключите этот token">
    Если после Шага 1 вы все еще не знаете, кто им пользуется, **отключение этого token** — самый быстрый способ остановить утечку.

    Токены независимы друг от друга — отключение одного **не влияет на другие токены** в вашей учетной записи, поэтому влияние обычно минимально. Как только вы подтвердите, что никто не использует его легитимно, отключите его и при необходимости создайте заменяющий token.
  </Step>

  <Step title="Шаг 3: Усильте безопасность учетной записи и права доступа">
    Пока вы останавливаете утечку, ужесточите безопасность учетной записи:

    * **Смените пароль учетной записи** на надежный
    * **Ужесточите права доступа в консоли** — несущественным пользователям не следует входить в консоль
    * Позвольте сотрудникам проверять использование KEY только через **раздел Query**, без необходимости входить в консоль
  </Step>
</Steps>

## Как определить реального вызывающего по журналам

В разделе консоли **Журналы** вы можете видеть **token, model и IP** для каждого вызова. Наведите курсор на IP записи журнала, чтобы увидеть сведения об IP для этого вызова:

```text theme={null}
📍 Main IP:
   IP: 104.194.93.159          ← APIYI's traffic-distribution IP (not the caller)

🔁 Proxy IP:
   X-Forwarded-For: 18.163.84.xx
   X-Real-IP:       18.163.84.xx   ← your true request IP (the actual user)
```

<Info>
  **Как читать два IP?**

  * **Основной IP**: **IP распределения трафика** APIYI — один и тот же для всех клиентов и не указывает на источник вызова.
  * **`X-Real-IP` (и `X-Forwarded-For`) под Proxy IP**: это **IP, который фактически выполнил вызов**, то есть реальный IP пользователя.

  При расследовании ориентируйтесь на `X-Real-IP`: сопоставьте его с машиной / сетью, чтобы определить, кто вызывает.
</Info>

<Tip>
  **Для быстрого сопоставления token**: в журнале также указаны используемые **token** и **model**. Сначала отфильтруйте журналы по подозрительному token, затем посмотрите, вокруг каких адресов группируется его `X-Real-IP` — обычно это сразу указывает на конкретного человека или сервис.
</Tip>

## Часто задаваемые вопросы

<AccordionGroup>
  <Accordion title="Отключение token повлияет на мои другие рабочие нагрузки?">
    Нет. Каждый token независим; отключение одного не влияет на другие tokens или обычные рабочие нагрузки в вашем аккаунте. Пока token не имеет законного использования, вы можете безопасно отключить его и при необходимости создать замену.
  </Accordion>

  <Accordion title="Основной IP в журналах фиксирован — меня атакуют?">
    Нет. **Основной IP** (например, `104.194.93.159`) — это IP распределения трафика APIYI, одинаковый для всех вызовов — это нормально. Чтобы определить источник вызова, смотрите `X-Real-IP` в разделе IP прокси.
  </Accordion>

  <Accordion title="Нужно ли сотрудникам входить в консоль, чтобы проверить использование KEY?">
    Нет. Мы рекомендуем давать сотрудникам только **раздел Query** для самостоятельной проверки использования и оставлять доступ администратора к консоли только для ключевых сотрудников — это снижает риск злоупотребления аккаунтом и ключом в самом источнике.
  </Accordion>

  <Accordion title="Как вообще предотвратить злоупотребление ключом?">
    Несколько привычек: не встраивайте KEY напрямую в код — используйте переменные среды; разделяйте tokens по назначению, чтобы их можно было отключать по отдельности; периодически ротируйте ключи; и забирайте соответствующий token, когда кто-то уходит или проект завершается.
  </Accordion>
</AccordionGroup>

## Связанная документация

<CardGroup cols={2}>
  <Card title="Управление token" icon="key" href="/ru/faq/token-management">
    Полное руководство по созданию, отключению и назначению tokens
  </Card>

  <Card title="Логи вызовов" icon="file-text" href="/ru/faq/call-logs">
    Как просматривать token, model и IP для каждого вызова
  </Card>

  <Card title="Логи и контроль конфиденциальности" icon="eye-off" href="/ru/faq/user-logs-control">
    Область логирования и настройки конфиденциальности
  </Card>

  <Card title="Безопасность данных" icon="shield" href="/ru/faq/data-security">
    Механизмы безопасности данных и контроля доступа APIYI
  </Card>
</CardGroup>

## Свяжитесь с нами

Если после изучения у вас остались вопросы, обратитесь в нашу техническую поддержку:

<Card title="Техническая поддержка" icon="headphones">
  * [Связаться со службой поддержки WeChat Work](https://work.weixin.qq.com/kfid/kfc9adfd5810ece25ec)
  * Электронная почта: [hi@apiyi.com](mailto:hi@apiyi.com)
</Card>
