开幕日先问一句扎心的:你的 Key,还安全吗
2026 国家网络安全宣传周今天(9 月 14 日)开幕,主题叫「网络安全为人民,网络安全靠人民——智能时代 网安护航」,一直办到 9 月 20 日。9 月 17 日是法治日、9 月 20 日是个人信息保护日——两个主题日,恰好都跟「凭证」和「你的数据」有关。
过去一周我们讲了太多「平台跑路、预充值归零」的故事(见《网安周前夜自查:你的 API 预充值,经得起说没就没吗》)。但开发者最容易忽略的另一面,不是平台,而是你自己手里的 API Key:它正被撞库、泄露、盗刷,而烧掉的每一分,都是你的钱。
一句话先摆明白:API Key 不是密码,是额度,是钱。
为什么 Key 安全 = 钱袋子
一个 API Key 泄露之后会发生什么?
- 攻击者拿去跑自己的任务,你的余额以肉眼可见的速度往下掉;
- 更阴的是「慢盗刷」——低频次、跨地域、错峰调用,账单看起来只是「略涨」,你半个月后才发现;
- 一旦 Key 进过公开仓库、前端代码、或长日志,它就永远在黑产流转,轮换前都在出血。
这不是危言耸听。网安周把「凭证安全」「个人信息保护」单列成主题日,本身就说明:在智能时代,你调一次 API 的凭证,就是你的资产边界。
3 分钟自查清单(4 项,今天就能跑)
不用等审计,打开后台花 3 分钟,对着这 4 条过一遍:
① 你的 Key 是不是「裸奔」在公开位置 翻一遍:GitHub 历史 commit、前端打包产物、客服贴的报错截图、长日志。只要出现过一次明文 Key,就默认它已经泄露。
② 有没有用量告警 / 预算上限 被盗刷的第一时间,靠的不是「感觉贵了」,而是后台弹告警。没有告警 + 没有预算上限 = 裸奔。
③ 是不是一个 Key 走天下、零最小权限 用超级管理员 Key 直接调业务、不绑 IP 白名单、不分环境(测试/生产同一把),等于把家门钥匙复印给所有人。
④ 多久没轮换、有没有异常调用记录 看调用地域、时区、模型分布。凌晨三点、境外 IP、从不用的模型突然高频——这就是盗刷指纹。
4 个必改设置(落地动作,今天就能改)
设置一:立刻从代码/前端抽离 Key 改环境变量或密钥管理,别再硬编码。顺手 git log -p | grep 一下历史,把泄露过的 Key 全部作废轮换。这一步免费,但最常被拖。
设置二:在后台开「用量告警 + 预算上限」 把预充值风险关进笼子。设一个你心跳不加速的月度上限,超额即停。这恰好接上我们上一篇讲的「预充值归零」——平台靠不靠谱是一半,你自己有没有闸是另一半。
设置三:启 IP 白名单 + 子账号隔离(最小权限) 业务 Key 只放业务服务器 IP;测试用子账号、额度独立;永远别拿管理员 Key 调线上。权限越小,泄露面越小。
设置四:定期轮换 + 开逐笔明细导出 轮换周期别超过一个季度。开着逐笔调用明细(含失败、含 thinking token),一旦异常,你能第一时间拿出证据去申诉、去出证——而不是空喊「我没刷」。
竞品为什么很少主动讲这套
TeamoRouter 主推 0 折 / 低价,硅基流动、OpenRouter 主推模型数与生态——但很少有人把「用量告警、预算上限、IP 白名单、密钥轮换、逐笔明细导出」这些用户侧自保工具摆到台面上讲。
而这套,恰恰是中转站风险里用户最能自己掌权的部分:平台靠不靠谱你未必选得了,但 Key 怎么管、闸怎么设,今天就能做。
Yady 的诚实对齐(不掩饰)
我们把「你能自己掌权」的部分做成能当场验的真东西:
- 后台可设用量告警 + 预算上限,把预充值风险关进笼子;
- 支持 IP 白名单 / 子账号隔离,按最小权限分环境;
- 上游为火山方舟官方授权通道,境内链路不出境;
- 数据不留存、不用于训练,逐笔 request_id 明细可导出、可出证;
- 固定 1.27× 倍率不随时段浮动,上游峰谷差价我们承担。
同样诚实地说我们不掩饰的:方舟当前仅激活 1 个模型、不承诺全网最低价、不代办算法备案、不替你承担输出端合规责任。但 Key 自保这套工具,是你能今天登录后台就实测的。
网安周 3 分钟行动号召
9 月 14 日–20 日这一周,花 3 分钟做上面那张自查清单。把「平台靠不靠谱」和「我自己有没有闸」分开看——前者我们替你扛一部分,后者今天就在你手里。
30 秒自检三问:Key 裸奔过吗?有告警和上限吗?多久没轮换了? 三问里有一问答不上来,现在就去后台改。