办事指南产品上线
产品上线·原创指南

AI 产品上线前的密钥检查

把模型和云服务凭据从前端、日志及公开仓库中移出。

本文为 OPC 管家原创实操指南
本文目录
OPC 管家原创流程图
01

背景与依据

阿里云文档介绍通过权限与凭据管理降低泄露风险。长期密钥需要谨慎保存,并限制可访问的资源。

阿里云文档 · 查看原文依据
02

画出请求实际经过的路径

检查浏览器源码、移动端包、构建产物和请求日志,确认没有长期服务凭据。需要客户端直传文件时,应使用受限、短期授权方案。模型调用经过自己的服务端也仍需鉴权与用量控制,不能只是隐藏一个密钥。

03

准备泄露后的停用与恢复

记录每个凭据的用途、使用位置和轮换方法。发现泄露先控制访问、替换密钥,再检查异常调用和费用。删除仓库当前文件不等于清除历史泄露,因此应把凭据轮换与代码清理分别完成,并检查应用是否恢复正常。

04

把密钥从开发、发布和日志中逐项排查

检查浏览器脚本、公开仓库、构建产物、截图和日志中是否出现密钥或可复用凭据。AI 产品通常需要调用外部服务,访问应经过受控的服务端,并结合用户权限和用量限制处理。不要把模型调用密钥直接交给浏览器或小程序客户端。

为开发、测试和生产分开设置凭据及权限,记录密钥用途与轮换负责人。发现泄露时,先使旧凭据失效或撤销受影响权限,再替换调用配置并验证服务;仅删除代码中的字符串无法使已经泄露的密钥失效。随后检查调用记录与费用异常,补上防止再次泄露的措施。

05

逐项核对,形成可执行的记录

下面的核对表用于整理本篇涉及的关键事项。可以把右侧的完成依据加入自己的项目文档,处理一项、记录一项,便于后续交接和复查。

事项与完成依据
核对事项具体内容完成依据
代码检查仓库、前端包、配置样例避免凭据随代码公开
权限检查环境、用途、调用范围限制凭据能访问的资源
事件处理撤销、轮换、日志与费用核对验证新凭据并检查异常调用
下一步,开始行动

06行动清单

0 / 3

勾选已完成的事项,检查还有哪些准备需要补齐。

勾选状态仅在本次阅读中保留。
进一步了解

07常见问题

把密钥放在前端环境变量里安全吗?

如果构建时被写入浏览器可下载的脚本,就不能视为秘密。真正的服务凭据应保存在受控服务端,并限制访问和使用范围。

参考资料

08参考资料

本文由 OPC 管家撰写,流程图为原创;涉及平台与办理规则的依据列于下方。

01降低凭据泄露带来的未授权访问风险阿里云文档

涉及登记、许可、备案、税务及平台规则,请核对主管部门和平台的当前要求。地方支持政策需结合所标地区、申请条件与申报时间使用。