AI API Key 安全與成本控制

以獨立 Key、Quota、有效期、模型限制、IP 白名單與路由政策保護 AI 工作負載並改善成本歸因。

AI API Key 應代表一個可管理的工作負載,而不是永久代表整個組織。分離 Key 能讓存取、額度、路由、輪替與用量記錄獨立控制,也避免無關應用程式共用同一秘密。

一個工作負載一把 Key

正式 API、背景 Worker、開發與 CI、Coding Agent、客戶應用、臨時協作者和高成本 Batch 應使用不同 Key。名稱可描述環境與用途,例如 prod-support-agent,讓日誌可讀但不暴露秘密。

完整 Key 只存放於服務端 Secret Manager 或受保護的環境變數。不要放進瀏覽器 JavaScript、行動套件、原始碼、映像、截圖、工單、分析事件、日誌、URL 或真實範例。瀏覽器應呼叫持有 Key 的自有後端;疑似外洩時建立替代 Key、切換流量並撤銷舊 Key。

組合額度、期限與模型限制

有限額度限制該 Key 可歸屬的用量;有效期限制憑據可使用多久;撤銷則立即停止新存取。開發、評估與臨時 Key 通常需要有限額度及有效期。正式 Key 即使額度較大,也應保留工作負載歸因與輪替計畫。

模型限制可避免意外使用不相容或昂貴模型,越權時形成清楚的 403 邊界。模型可見仍不代表端點支援其格式,請以模型與價格的即時契約為準。

謹慎使用 IP 白名單

IP 規則會比對 Modelflare 觀察到的位址或 CIDR。它適合固定出口伺服器,但 NAT、Proxy、IPv4/IPv6 或開發網路變動都可能中斷流量。啟用前驗證實際出口並保留緊急輪替路徑;IP 限制不能替代秘密保護。

選擇路由方式

類型 行為 適合情況
一般 API Key 明確主要群組與可選的有序備援 需要固定路由順序的工作負載
Smart API Key 依均衡、穩定優先或低價優先策略評估帳號可用群組 希望自動擴大可選路徑的工作負載

路由選擇可提供指定模型的群組,不會保證所有群組支援每項功能。正式使用前以真實延遲、價格與相容需求測試,細節見可靠的 AI API 路由

安全輪替

  1. 以相同預期限制建立新 Key。
  2. 寫入應用程式的秘密系統並部署。
  3. 保留舊 Key,驗證模型存取及一筆真實請求。
  4. 確認新用量記錄已歸屬新 Key。
  5. 從所有部署移除並撤銷舊 Key。
  6. 監控是否仍有工作嘗試使用退役憑據。

按 Key 隔離後,可比較模型、群組、輸入輸出用量、狀態、重試與成本。有限額度能阻止後續使用,請求記錄則解釋用量來源;完整流程見 AI API 成本追蹤