API Key
API Key 是调用接口时用来证明「这次请求是谁发的」的一串凭证,服务端据此认证身份并计费。它不是账号密码,泄露后果是被人用你的额度发请求。
API Key 是 API 提供方签发给调用方的一串字符串凭证。每次请求把它放进认证请求头,服务端据此确认调用者身份、计算用量并计费。它通常在创建时只完整显示一次,且与账号登录密码是两套独立的东西——密码用于人登录控制台,API Key 用于程序调用接口。
它在请求里长什么样
绝大多数模型 API 采用 Bearer 认证,密钥放在 Authorization 请求头里:
Authorization: Bearer <你的密钥>
密钥本身不带任何结构含义,服务端只是拿它去查「这是谁、有没有权限、还剩多少额度」。
常见误解
- API Key ≠ 账号密码。 密码用于人登录控制台,密钥用于程序调用接口。撤销一把密钥不会影响你的账号,反过来改密码通常也不会让已签发的密钥失效。
- 密钥不是配置项,是凭证。 它能直接产生费用、访问数据,保管标准应该和数据库密码同级,而不是和超时时间同级。
- 放进前端等于公开。 编译进浏览器或移动应用的密钥可以被提取出来,混淆只是提高一点成本。需要在客户端使用模型能力时,正确结构是客户端调你自己的后端,由后端持有密钥。
- 一把密钥走天下不省事。 按项目与环境分开签发,出问题时才能只撤销受影响的那一把。
本站哪里会遇到
三篇官方 API 教程都会带你实际拿一次密钥;完整的创建、隔离、注入、轮换与泄露处置流程写在 OpenAI API Key 获取与安全管理。要接第三方兼容接口时注意:那边签发的是另一套密钥,官方密钥在那里无效,见 OpenAI 兼容接口怎么判断。