Jixue AI学习库
返回知识库
LLM入门

API 与 API Key

API 是程序之间约定好的调用入口;API Key 是调用时证明身份和计费主体的密钥凭证。

01

为什么重要

不会配 Key 就发不出第一个请求;Key 放错位置会被盗刷成真实账单,是新人最常见的事故。

02

核心原理

调模型就是向服务商的 HTTPS 端点发请求,请求头带 Authorization: Bearer <Key>,服务端据此鉴权、限流、计费。浏览器代码和用户设备对任何人可见,所以 Key 只能放服务端环境变量,前端永远只调自己的后端。

03

工程实现

  • Key 放 .env 并加入 .gitignore
  • 前端调自有后端,由后端附 Key 转发
  • 泄露后立即吊销换新并核对账单
04

展开说明

把 Key 写进 NEXT_PUBLIC_ 开头的变量,它会被打包进浏览器代码,任何人打开开发者工具就能拿走;公开仓库里的 Key 会被扫描脚本在很短时间内盗用。

05

常见误区

  • Key 提交进 Git 后只删最新提交,忽略历史仍可恢复
  • 所有环境共用一个不限额度的 Key
06

面试怎么说

API Key 是鉴权与计费凭证,等同账户密码;只能存服务端,前端出现即事故,处置顺序是吊销、轮换、查用量。