AI API key 泄露了会怎样?怎么防、怎么查、泄露后怎么办(2026)
API key 泄露的真实后果不是"被别人白嫖",而是几小时内烧掉你全部余额。三层防护:分 key 管理、额度上限、定期轮换 —— 以及泄露后的止损步骤。
为什么"删掉就好"是错的
Git 的历史是不可变的 —— 你 commit 了 key,然后下一个 commit 删掉它,**key 仍然躺在历史记录里**,任何人 clone 后都能翻出来。同理,GitHub 上删除仓库也不保险(可能已被 fork、已被缓存)。**唯一有效的动作是去服务商后台吊销这把 key**,让它作废。清理 Git 历史是次要的,而且不能替代吊销。
分 key 的实际做法
按"泄露半径"分:生产服务一把、CI/测试一把、每个高频项目或成员一把。这样任何一把出问题,吊销它不影响其他线路。**命名要有规范**(proj-a、ci-bot、staging),三个月后你才认得出哪把是哪把。我们的账户支持最多 10 把命名 key,建 key 时就把名字写清楚。
额度上限是最后一道墙
即使 key 泄露、即使你没及时发现,**如果这把 key 有额度上限,损失就被封在上限内**。这是所有防护里最省心的一层 —— 它不依赖你的警觉性。做法:给非生产 key 设一个明显偏小的额度,生产 key 按月度预算设。另外,预付/按量的账户天然比绑信用卡自动续费的账户安全:余额花完就停,不会一直扣下去。
怎么查自己有没有泄露
① 在 GitHub 搜索自己的 key 前缀(比如 sk-xxxx 的前 8 位),看有没有命中;② 检查账单里有没有你不认识的调用时间段或异常峰值 —— 逐笔账本在这时候非常有用;③ 检查调用来源 IP 是否异常。发现异常先吊销,再慢慢查。
泄露之后的止损顺序
**① 立刻吊销那把 key(第一优先,越快越好)→ ② 建新 key 并更新到你的服务 → ③ 检查账单确认损失范围 → ④ 清理泄露源(Git 历史、公开帖子)→ ⑤ 复盘为什么会泄露并加上防护**。顺序不能颠倒 —— 很多人先去清理 Git,那段时间 key 还在被用。
三种泄露途径与防法
| 途径 | 为什么危险 | 防法 |
|---|---|---|
| 提交进 Git | Git 历史永久保留,扫描机器人几分钟发现 | 用 .env + .gitignore;pre-commit 扫描 |
| 写死在前端 | 任何人打开开发者工具都能看到 | key 只放服务端,前端调你自己的后端 |
| 贴进公开渠道 | 截图/issue/群聊都会被索引 | 排查问题时用占位符替换 |