人人都会AI编程

1.3 API 密钥获取与安全保存规范

更新时间:2026-06-26

一、获取 API 密钥(分步操作)

  1. 使用你的 OpenAI 账号登录 API 管理平台(platform.openai.com),注意这和 ChatGPT 聊天页面是两个不同的后台。
  2. 在左侧导航栏找到「API keys」菜单,进入密钥管理页面。
  3. 点击「Create new secret key」按钮,为密钥起一个便于识别的名称(比如“我的项目-开发环境”),点击确认创建。
  4. 关键一步:创建成功后页面会显示完整的密钥字符串,立刻复制保存到安全位置。这个密钥只显示一次,关闭弹窗后无法再次查看,丢失只能重新创建。

前置提醒:API 服务需要先在「Billing」页面绑定支付方式并开通计费才能正常调用,仅开通 ChatGPT Plus 订阅不会自动获得 API 调用额度。

二、安全保存规范(新手必须遵守)

  1. 正确的保存方式
  • 个人开发:保存在本地密码管理器中,或写入系统环境变量(官方推荐变量名 OPENAI_API_KEY),SDK 会自动读取。
  • 项目开发:使用 .env 文件存放密钥,并将 .env 加入 .gitignore,绝对不能提交到代码仓库。
  • 生产环境:使用云服务商的密钥管理服务(如阿里云密钥管理、云函数环境变量)存储,不要硬编码在代码里。
  1. 绝对禁止的行为
  • 禁止把密钥写在前端代码、HTML、JS 文件中,浏览器端的代码任何人都能查看。
  • 禁止将密钥上传到 GitHub、Gitee 等公开代码仓库,即使是私有仓库也不建议硬编码。
  • 禁止把密钥截图、发到聊天群、写在公开文档里。
  • 禁止多人共用同一个密钥,团队使用应在后台添加成员,每人独立密钥。
  1. 实用管理技巧
  • 按用途分开创建密钥:开发环境、测试环境、生产环境各用一个,方便分别管控和排查问题。
  • 定期轮换密钥:建议每 2-3 个月更换一次,降低长期泄露风险。
  • 不用的密钥及时删除:项目下线后立即在后台删除对应密钥,减少隐患。

三、密钥泄露后的紧急处理

如果发现密钥可能泄露或收到异常消费提醒:

  1. 立即进入 API keys 页面,找到对应密钥点击「删除」,作废旧密钥。
  2. 进入「Usage」页面查看消费记录,确认是否有异常调用。
  3. 生成新的密钥替换到项目中,检查代码中是否还有其他地方留存了旧密钥。
  4. 若已产生盗刷费用,可联系 OpenAI 客服说明情况申请复核,但已产生的费用通常无法全额退回,预防远重于补救。