API Key 保管

  • Key 创建时只显示一次,立刻保存到安全位置。
  • 不要写进前端代码、Git 仓库、公开文档或截图。
  • 服务端脚本用环境变量或密钥管理服务保存。

每个集成单独一把 Key

给每个自动化任务建独立 Key。某个脚本泄露或滥用时,只吊销那一把,不影响其他任务。

轮换

  • 定期换 Key,尤其是长期运行的脚本。
  • 怀疑泄露时立即吊销并重建。
  • 可以利用“禁用”功能先停用再换,不用马上删记录。

传输

  • 生产环境只走 https://api.h3hub.cn
  • 不要在 URL 参数里带 Key,用请求头。

限流

  • X-RateLimit-Limit / X-RateLimit-Remaining 提前规划。
  • 遇到 429Retry-After 退避。

日志

  • 不要打印完整 Key。
  • 日志里最多保留前缀(如 h3k_abc123…),方便定位是哪把 Key。