跳到正文

账号、API Key 与站点助手安全

先记住一件事:站点助手回答问题不需要你的完整 API Key、密码、验证码、支付信息或登录凭据。 如果问题里已经带上这些内容,先停止发送,再按本页处理。

API Key 丢失或泄露

Key 是否只是暂时找不到,还是已经被别人看到,会决定处理顺序;无法确认时按“已经泄露”处理。

Key 找不到了

不要把时间花在聊天记录、截图或公开代码中翻找完整 Key。打开 API 密钥页 创建替代 Key,按原用途选择正确分组,更新客户端并完成一次 使用记录验证。确认新 Key 可用后,再使用页面当前提供的禁用或删除操作停用旧 Key。

Key 已经发给别人或出现在公开位置

把它按已经泄露处理,不要等待出现异常请求:

  1. 在 API 密钥页尽快禁用或删除旧 Key。
  2. 创建替代 Key,并更新所有使用旧 Key 的客户端、脚本和环境变量。
  3. 发送一次短测试请求,再到使用记录核对时间和模型。
  4. 检查旧 Key 泄露后的使用记录;发现不认识的请求时,保留时间、模型和 Request ID 等非秘密信息。

仅删除聊天消息、截图或 Git 提交,不能让已经暴露的 Key 重新变安全。旧 Key 停用并完成替换后,才算完成轮换。

防范钓鱼和冒充页面

  • 从本文档或自己保存的可信入口打开 智维 页面,输入 Key 前核对浏览器地址栏。
  • 页面域名、拼写或 HTTPS 状态异常时,不要登录、付款或粘贴 Key。
  • 不要通过陌生人发来的表单、二维码、远程控制软件或聊天窗口提交 Key、验证码和支付信息。
  • 不要相信“先发完整 Key 才能查余额、退款、解除限制或恢复模型”的说法。
  • 站点助手不会索要完整 Key,也不会让你把 Key 放进网址查询参数。

安全地提供排查信息

保留能定位问题的内容,隐藏能登录、扣费或识别个人的信息:

可以保留必须隐藏
状态码、错误类型、客户端名称、模型名完整 API Key、Bearer Token、Cookie、验证码
大致发生时间、Request ID密码、私钥、.env 原文、完整请求头
已脱敏的 Base URL 和配置字段名姓名、邮箱、手机号、账号、订单或支付凭证
去掉敏感字段后的日志片段带签名或 Token 的完整网址

示例:

text
客户端:Codex
模型:已保留
错误:401 invalid_api_key
时间:2026-07-27 约 14:30
API Key:[已隐藏]
Authorization:[已隐藏]

截图前同时检查浏览器地址栏、终端历史、侧栏账号、弹窗和二维码;只盖住一处 Key,不代表整张图已经完成脱敏。

站点助手能做什么

站点助手只依据公开 智维 文档解释配置、协议、客户端、购买流程、常见报错和安全操作。回答有依据时应附上对应文档来源;公开文档没有写清楚时,应直接说明无法确认,而不是猜一个业务规则。

站点助手不能做什么

站点助手不能读取或修改你的账号、余额、套餐、订单、API Key、日志和客户端,也不能替你充值、退款、兑换、切换分组、恢复账号或承诺处理结果。它不会提供窃取密钥、钓鱼、欺诈充值、绕过计费、攻击服务、恶意软件或其他违法危险操作。

需要执行操作时,请你自己打开对应页面完成,再用公开文档核对步骤。不要把登录凭据交给助手代办。

隐私与会话留存

提问时只发送解决问题所需的最少信息。公开文档目前没有承诺站点助手会话的具体保留天数或自动删除时间,因此不能把任何固定天数当作隐私保证;在正式隐私说明明确前,应按“问题内容可能被服务记录”来处理,不发送秘密或个人敏感信息。

模型回答也可能不完整或理解错误。涉及地址、Key、计费、购买和安全操作时,以回答附带的公开文档为准;来源不足时先停止操作。

智维 API 接入、配置与排查指南。