安全
safe-key 与加密托管的上游密钥保护了什么,以及不保护什么。
safe-key
| 属性 | 取值 |
|---|---|
| 格式 | sk-safe- 后接 43 个 base64url 字符,共 51 个字符,与 OpenAI 密钥等长 |
| 内容 | 32 字节随机数,不编码用户、平台或模式 |
| 静态存储 | 按 sha256(key) 查询,明文从不作为存储标识 |
| 泄露后果 | 不暴露你的身份与供应商密钥;在吊销之前,暴露面仅限于你的配额 |
上游密钥
| 属性 | 取值 |
|---|---|
| 静态存储 | 使用 AES-256-GCM 加密,密钥材料由 HKDF 派生 |
| 解密时机 | 仅在网关内部、转发请求的那一刻 |
| 暴露面 | 从不下发到浏览器,也绝不出现在 API 响应中 |
吊销
在控制台吊销或暂停某个密钥,下一个请求即生效,与请求来自哪里无关,无需等待任何缓存过期。
局限
访客标识基于调用方的 user-agent 与 IP,而这两者都由客户端控制。它能拦住疏忽导致的 泄露和低成本脚本,但挡不住不断轮换地址的攻击者。该类场景应使用按密钥吊销、PV 拦截 与告警邮件。