Skip to content

使用安全

API 令牌可以产生真实用量和费用。把它当作密码管理,并让每个令牌只拥有完成任务所需的权限。

必做事项

  • 每个设备、客户端和项目使用独立令牌;
  • 设置额度、有效期和模型限制;
  • 使用 HTTPS 地址 https://coffeecatbox.cc
  • 仅从可信来源安装客户端;
  • 定期查看使用日志;
  • 发现异常立即撤销令牌。

不要这样做

  • 不要在网页前端代码中内置令牌;
  • 不要把令牌提交到 GitHub、GitLab 或网盘;
  • 不要把令牌发到群聊、工单或截图中;
  • 不要使用来历不明的“余额查询”网站;
  • 不要关闭 HTTPS 证书校验;
  • 不要用一个无限额度令牌覆盖所有业务。

服务端与浏览器端

令牌应保存在服务端。浏览器应用若直接调用 API,访问者可以通过开发者工具看到令牌。正确结构是:

text
浏览器 → 你自己的后端 → 猫咖啡 API

你的后端负责身份校验、频率限制和保管 API 令牌。

.env 示例

dotenv
NEWAPI_BASE_URL=https://coffeecatbox.cc/v1
NEWAPI_API_KEY=sk-你的令牌

同时在 .gitignore 中加入:

text
.env
.env.*
!.env.example

.env.example 只保留占位符,不要放真实值。

合规使用

请遵守适用法律法规、上游模型服务条款和内容安全要求。不得使用服务实施违法活动、绕过访问控制、侵害他人权益,或处理无权上传的敏感数据。

本站为猫咖啡 API 使用文档。请合法、合规使用 AI 服务。