簡短回答
發現令牌(API Key)有不明用量時,按三步走最穩妥:- 先查去向:複製這個 KEY,在聊天記錄、程式碼倉庫、配置檔案裡全域性搜尋,確認給過誰、用在了哪裡。
- 查不到就停用:如果確實排查不到使用者,直接停用該令牌即可,影響面通常很小。
- 加固賬號:修改賬號密碼、收緊後臺權限,非必要人員不登入後臺。
排查步驟
1
第一步:定位 KEY 的去向
複製這條令牌的 KEY,在以下範圍做全域性搜尋,確認它曾經發給過誰、被配置到了哪裡:
- 與同事 / 外包 / 客戶的聊天記錄(微信、飛書、郵件等)
- 程式碼倉庫與提交歷史(包括已刪除分支、
.env、配置檔案) - 部署平臺、CI/CD、第三方工具裡儲存的環境變數 / 金鑰
2
第二步:排查不到就直接停用該令牌
如果第一步查完仍不知道是誰在用,直接停用這條令牌是最快的止損方式。令牌是相互獨立的——停用其中一條,不影響賬號下的其他令牌,影響面通常很小。確認無人合法使用後即可停用,必要時再新建一條令牌替換。
3
第三步:加固賬號與權限
在止損的同時,把賬號安全收緊:
- 修改賬號密碼,使用高強度密碼
- 收緊後臺管理權限,非必要人員不要登入後臺
- 員工日常只通過查詢欄目自助查詢 KEY 用量,無需進入後臺
如何通過日誌鎖定真實呼叫方
進入後臺的日誌欄目,可以看到每次呼叫使用的令牌、模型、IP 等資訊。把滑鼠滑到某條日誌的 IP 上,會彈出該次呼叫的 IP 詳情:兩個 IP 怎麼讀?
- 主要 IP:是 APIYI 平臺的流量分發 IP,對所有客戶都一樣,不代表呼叫來源。
- 代理 IP 裡的
X-Real-IP(及X-Forwarded-For):才是你們真正發起呼叫的 IP,也就是實際使用方的 IP。
X-Real-IP 為準,比對它屬於哪臺機器 / 哪個網路,即可鎖定到底是誰在呼叫。常見問題
停用令牌會影響我的其他業務嗎?
停用令牌會影響我的其他業務嗎?
不會。每條令牌相互獨立,停用一條不影響賬號下的其他令牌和正常業務。只要確認該令牌沒有合法用途,就可以放心停用,必要時再新建一條替換。
日誌裡顯示的主要 IP 是固定的,是不是被攻擊了?
日誌裡顯示的主要 IP 是固定的,是不是被攻擊了?
不是。主要 IP(如
104.194.93.159)是 APIYI 平臺的流量分發 IP,對所有呼叫都相同,屬於正常現象。判斷呼叫來源請看代理 IP 裡的 X-Real-IP。員工要查 KEY 用量,一定要登入後臺嗎?
員工要查 KEY 用量,一定要登入後臺嗎?
不需要。建議只開放查詢欄目給員工自助查詢用量,後臺管理權限保留給必要人員,從源頭降低賬號與金鑰被濫用的風險。
怎樣從根本上避免 KEY 被濫用?
怎樣從根本上避免 KEY 被濫用?
幾個習慣:不要在程式碼裡硬編碼 KEY、用環境變數儲存;按用途分多條令牌、便於單獨停用;定期輪換 KEY;離職 / 專案結束及時回收對應令牌。
相關文件
令牌管理
建立、停用、分配令牌的完整說明
呼叫日誌
如何檢視每次呼叫的令牌、模型與 IP
日誌與隱私控制
日誌記錄範圍與隱私設定
資料安全
API易的資料安全與訪問控制機制