API Key 保管
- Key 创建时只显示一次,立刻保存到安全位置。
- 不要写进前端代码、Git 仓库、公开文档或截图。
- 服务端脚本用环境变量或密钥管理服务保存。
每个集成单独一把 Key
给每个自动化任务建独立 Key。某个脚本泄露或滥用时,只吊销那一把,不影响其他任务。
轮换
- 定期换 Key,尤其是长期运行的脚本。
- 怀疑泄露时立即吊销并重建。
- 可以利用“禁用”功能先停用再换,不用马上删记录。
传输
- 生产环境只走
https://api.h3hub.cn。 - 不要在 URL 参数里带 Key,用请求头。
限流
- 看
X-RateLimit-Limit/X-RateLimit-Remaining提前规划。 - 遇到
429用Retry-After退避。
日志
- 不要打印完整 Key。
- 日志里最多保留前缀(如
h3k_abc123…),方便定位是哪把 Key。