使用安全
API 令牌可以产生真实用量和费用。把它当作密码管理,并让每个令牌只拥有完成任务所需的权限。
必做事项
- 每个设备、客户端和项目使用独立令牌;
- 设置额度、有效期和模型限制;
- 使用 HTTPS 地址
https://coffeecatbox.cc; - 仅从可信来源安装客户端;
- 定期查看使用日志;
- 发现异常立即撤销令牌。
不要这样做
- 不要在网页前端代码中内置令牌;
- 不要把令牌提交到 GitHub、GitLab 或网盘;
- 不要把令牌发到群聊、工单或截图中;
- 不要使用来历不明的“余额查询”网站;
- 不要关闭 HTTPS 证书校验;
- 不要用一个无限额度令牌覆盖所有业务。
服务端与浏览器端
令牌应保存在服务端。浏览器应用若直接调用 API,访问者可以通过开发者工具看到令牌。正确结构是:
text
浏览器 → 你自己的后端 → 猫咖啡 API你的后端负责身份校验、频率限制和保管 API 令牌。
.env 示例
dotenv
NEWAPI_BASE_URL=https://coffeecatbox.cc/v1
NEWAPI_API_KEY=sk-你的令牌同时在 .gitignore 中加入:
text
.env
.env.*
!.env.example.env.example 只保留占位符,不要放真实值。
合规使用
请遵守适用法律法规、上游模型服务条款和内容安全要求。不得使用服务实施违法活动、绕过访问控制、侵害他人权益,或处理无权上传的敏感数据。