cocodot
← 返回教程
国内卡付不了、直连也难?cocodot 一站搞定
安全实践更新于 2026-09

AI API key 泄露了会怎样?怎么防、怎么查、泄露后怎么办(2026)

API key 泄露的真实后果不是"被别人白嫖",而是几小时内烧掉你全部余额。三层防护:分 key 管理、额度上限、定期轮换 —— 以及泄露后的止损步骤。

一句话结论:API key 泄露最常见的三个途径:**提交进 Git 仓库**(哪怕后来删了,历史里还在)、**写死在前端代码**(浏览器里能看到)、**贴进公开渠道**(截图、issue、群聊)。后果很直接:自动扫描 GitHub 的机器人几分钟内就能发现新泄露的 key,余额可能在几小时内被烧光。三层防护:① **分 key** —— 生产/测试/每个项目各一把,泄露只吊销一把;② **设上限** —— 单 key 额度上限,天花板挡住损失;③ **定期轮换** —— 三个月一次,离职/外包结束立即换。**泄露后的第一动作永远是吊销,不是改密码、不是删仓库** —— key 一旦泄露就必须作废,没有补救。

为什么"删掉就好"是错的

Git 的历史是不可变的 —— 你 commit 了 key,然后下一个 commit 删掉它,**key 仍然躺在历史记录里**,任何人 clone 后都能翻出来。同理,GitHub 上删除仓库也不保险(可能已被 fork、已被缓存)。**唯一有效的动作是去服务商后台吊销这把 key**,让它作废。清理 Git 历史是次要的,而且不能替代吊销。

分 key 的实际做法

按"泄露半径"分:生产服务一把、CI/测试一把、每个高频项目或成员一把。这样任何一把出问题,吊销它不影响其他线路。**命名要有规范**(proj-a、ci-bot、staging),三个月后你才认得出哪把是哪把。我们的账户支持最多 10 把命名 key,建 key 时就把名字写清楚。

额度上限是最后一道墙

即使 key 泄露、即使你没及时发现,**如果这把 key 有额度上限,损失就被封在上限内**。这是所有防护里最省心的一层 —— 它不依赖你的警觉性。做法:给非生产 key 设一个明显偏小的额度,生产 key 按月度预算设。另外,预付/按量的账户天然比绑信用卡自动续费的账户安全:余额花完就停,不会一直扣下去。

怎么查自己有没有泄露

① 在 GitHub 搜索自己的 key 前缀(比如 sk-xxxx 的前 8 位),看有没有命中;② 检查账单里有没有你不认识的调用时间段或异常峰值 —— 逐笔账本在这时候非常有用;③ 检查调用来源 IP 是否异常。发现异常先吊销,再慢慢查。

泄露之后的止损顺序

**① 立刻吊销那把 key(第一优先,越快越好)→ ② 建新 key 并更新到你的服务 → ③ 检查账单确认损失范围 → ④ 清理泄露源(Git 历史、公开帖子)→ ⑤ 复盘为什么会泄露并加上防护**。顺序不能颠倒 —— 很多人先去清理 Git,那段时间 key 还在被用。

三种泄露途径与防法

途径为什么危险防法
提交进 GitGit 历史永久保留,扫描机器人几分钟发现用 .env + .gitignore;pre-commit 扫描
写死在前端任何人打开开发者工具都能看到key 只放服务端,前端调你自己的后端
贴进公开渠道截图/issue/群聊都会被索引排查问题时用占位符替换

常见问题

key 泄露被盗刷的钱能追回吗?

按行业惯例,已消耗的用量通常不退 —— 这也是额度上限重要的原因。所以防线在事前:分 key、设上限、别提交进仓库。

多久换一次 key 合适?

常规三个月一次;有人员变动、外包结项、怀疑泄露时立即换。换 key 的成本很低(改个环境变量),不要因为麻烦而不换。

关于 cocodot

cocodot 是面向中国大陆开发者与出海团队的支付与 AI 接入服务:由持牌机构发行的美国卡段虚拟卡(用于在海外网站完成订阅与广告扣费),以及 OpenAI 兼容的 AI API 中转(在中国大陆直连调用 Claude、GPT、Gemini)。两者共用同一个钱包,支持支付宝充值、以美元记账。卡费率:开卡 $9.9、充值到卡 3%、刷卡消费 0%、每张活跃卡每月 $1。

服务范围、价格与能力边界 →
AI API key 泄露了会怎样?怎么防、怎么查、泄露后怎么办(2026) · cocodot