创建与管理令牌
API 令牌相当于调用服务的密码。建议为每个客户端或项目创建独立令牌,便于限制权限、查看用量和单独撤销。
创建令牌
- 登录 控制台。
- 进入 控制台 → 令牌管理。
- 点击 添加令牌。
- 填写名称、额度、有效期和模型范围。
- 保存后复制令牌,并存入密码管理器。
令牌通常只完整显示一次
离开创建结果后,页面可能只展示掩码。遗失时不要尝试从日志找回,直接删除旧令牌并创建新令牌。
字段怎么设置
| 字段 | 建议 |
|---|---|
| 名称 | 使用“设备 + 用途”,例如 MacBook-CherryStudio |
| 分组 | 没有特殊要求时使用账号默认分组 |
| 额度 | 测试令牌设置较小额度;长期项目按预算设置 |
| 有效期 | 临时测试设置短有效期;长期使用也建议定期轮换 |
| 模型限制 | 只勾选客户端需要的模型,降低误用风险 |
| IP 限制 | 固定服务器调用时可配置;家庭宽带或移动设备通常不适合 |
页面字段会随站点版本和账号权限变化,请以控制台实际显示为准。
推荐管理方式
一个用途一个令牌
不要让电脑、手机、服务器和测试脚本共用同一个令牌。某个设备丢失或项目泄露时,可以只撤销对应令牌。
使用环境变量
不要把令牌直接写入代码:
bash
export NEWAPI_API_KEY="sk-你的令牌"程序从环境变量读取:
python
import os
api_key = os.environ["NEWAPI_API_KEY"]定期检查日志
在 控制台 → 使用日志 中检查:
- 是否有不认识的时间、IP 或模型请求;
- 用量是否突然增大;
- 是否持续出现失败请求;
- 令牌使用是否符合原定用途。
令牌疑似泄露
- 立即在控制台删除或禁用该令牌。
- 创建新令牌,并更新使用它的客户端或服务。
- 检查使用日志和余额变化。
- 排查代码仓库、聊天记录、截图和日志文件中是否留下明文。
- 如果出现异常消耗,联系站点管理员并提供时间范围和请求记录。
不要提交令牌
.env、配置文件和终端截图都可能泄露令牌。提交代码前检查 Git 暂存区,并确保 .env 已加入 .gitignore。