Skip to main content

简短答案

令牌管理页面创建和管理 API Key。密钥应只保存在服务器端环境变量或密钥管理服务中,不得写入前端代码、仓库、日志、截图或公开消息。怀疑泄露时应立即撤销或轮换,并检查调用日志。 本页依据 老张API用户协议数据政策 整理,最后核对日期为 2026 年 9 月 2 日。控制台字段和权限选项以当前页面为准。

创建 API Key

  1. 登录老张API控制台;
  2. 打开令牌管理
  3. 按当前控制台要求选择名称、分组、额度或其他可用限制;
  4. 创建后立即复制并保存到安全位置;
  5. 使用最小请求验证端点、模型和计费分组。
不要在文档、工单或群聊中发送完整 API Key。支持团队排查时通常只需要账户、时间、模型、错误和脱敏后的密钥标识。

推荐保存方式

环境变量

生产环境优先使用云密钥管理服务、容器 Secret 或部署平台的加密环境变量。不要通过 echo、调试日志或异常信息输出密钥。

最小权限与隔离

  • 开发、测试和生产使用不同密钥;
  • 不同团队、服务或自动化任务使用独立密钥;
  • 根据控制台当前能力设置分组、额度、模型或有效期限制;
  • 定期检查未使用或来源不明的密钥;
  • 不在浏览器、移动端或公开客户端中嵌入服务器 API Key。

轮换和撤销

出现以下情况时应立即轮换或撤销:
  • 密钥进入 Git、日志、截图、工单或公开消息;
  • 发现来源不明的调用或余额变化;
  • 员工、外包或系统权限发生变化;
  • 依赖、服务器或部署凭证被入侵;
  • 支持或安全团队要求采取措施。
安全轮换流程:
  1. 创建新密钥并在受控环境验证;
  2. 更新服务端 Secret;
  3. 观察新密钥调用结果;
  4. 撤销旧密钥;
  5. 检查调用日志和受影响时间范围。
固定轮换周期应由企业自己的风险、审计和运维策略决定,文档不承诺统一周期或无限额度。

API Key 与系统 AccessToken

普通模型调用使用 API Key。账户级余额查询等管理接口可能使用不同的系统 AccessToken,不能互换。需要账户级查询时,请查看余额查询 API,并按该页面的权限边界操作。

需要支持时提供什么

联系支持时提供账户、密钥创建时间、脱敏后的密钥前后缀、异常调用时间、模型和错误信息。不要发送完整 API Key;如果已经公开,应先撤销或轮换,再继续排查。

相关文档