一、获取 API 密钥(分步操作)
- 使用你的 OpenAI 账号登录 API 管理平台(platform.openai.com),注意这和 ChatGPT 聊天页面是两个不同的后台。
- 在左侧导航栏找到「API keys」菜单,进入密钥管理页面。
- 点击「Create new secret key」按钮,为密钥起一个便于识别的名称(比如“我的项目-开发环境”),点击确认创建。
- 关键一步:创建成功后页面会显示完整的密钥字符串,立刻复制保存到安全位置。这个密钥只显示一次,关闭弹窗后无法再次查看,丢失只能重新创建。
前置提醒:API 服务需要先在「Billing」页面绑定支付方式并开通计费才能正常调用,仅开通 ChatGPT Plus 订阅不会自动获得 API 调用额度。
二、安全保存规范(新手必须遵守)
- 正确的保存方式
- 个人开发:保存在本地密码管理器中,或写入系统环境变量(官方推荐变量名
OPENAI_API_KEY),SDK 会自动读取。 - 项目开发:使用
.env文件存放密钥,并将.env加入.gitignore,绝对不能提交到代码仓库。 - 生产环境:使用云服务商的密钥管理服务(如阿里云密钥管理、云函数环境变量)存储,不要硬编码在代码里。
- 绝对禁止的行为
- 禁止把密钥写在前端代码、HTML、JS 文件中,浏览器端的代码任何人都能查看。
- 禁止将密钥上传到 GitHub、Gitee 等公开代码仓库,即使是私有仓库也不建议硬编码。
- 禁止把密钥截图、发到聊天群、写在公开文档里。
- 禁止多人共用同一个密钥,团队使用应在后台添加成员,每人独立密钥。
- 实用管理技巧
- 按用途分开创建密钥:开发环境、测试环境、生产环境各用一个,方便分别管控和排查问题。
- 定期轮换密钥:建议每 2-3 个月更换一次,降低长期泄露风险。
- 不用的密钥及时删除:项目下线后立即在后台删除对应密钥,减少隐患。
三、密钥泄露后的紧急处理
如果发现密钥可能泄露或收到异常消费提醒:
- 立即进入 API keys 页面,找到对应密钥点击「删除」,作废旧密钥。
- 进入「Usage」页面查看消费记录,确认是否有异常调用。
- 生成新的密钥替换到项目中,检查代码中是否还有其他地方留存了旧密钥。
- 若已产生盗刷费用,可联系 OpenAI 客服说明情况申请复核,但已产生的费用通常无法全额退回,预防远重于补救。