API 与 API Key
API 是程序之间约定好的调用入口;API Key 是调用时证明身份和计费主体的密钥凭证。
为什么重要
不会配 Key 就发不出第一个请求;Key 放错位置会被盗刷成真实账单,是新人最常见的事故。
核心原理
调模型就是向服务商的 HTTPS 端点发请求,请求头带 Authorization: Bearer <Key>,服务端据此鉴权、限流、计费。浏览器代码和用户设备对任何人可见,所以 Key 只能放服务端环境变量,前端永远只调自己的后端。
工程实现
- Key 放 .env 并加入 .gitignore
- 前端调自有后端,由后端附 Key 转发
- 泄露后立即吊销换新并核对账单
展开说明
把 Key 写进 NEXT_PUBLIC_ 开头的变量,它会被打包进浏览器代码,任何人打开开发者工具就能拿走;公开仓库里的 Key 会被扫描脚本在很短时间内盗用。
常见误区
- Key 提交进 Git 后只删最新提交,忽略历史仍可恢复
- 所有环境共用一个不限额度的 Key
面试怎么说
API Key 是鉴权与计费凭证,等同账户密码;只能存服务端,前端出现即事故,处置顺序是吊销、轮换、查用量。