别人泄露的 API Key,可能正在花你的钱

AI大土豆 @suanwan

"在 GitHub 上搜一下 OPENAI_API_KEY,有惊喜。"

原帖就这一句,说的是个老问题:有人把自己的 API Key 提交进了公开仓库。

常见三种:.env 写进仓库、样例代码留了真 key、CI 日志打印出环境变量 —— 都不是恶意,是顺手。

为什么值得当回事

泄漏的 key 花的是你的钱:额度被跑光、账单出现陌生调用,还可能连带暴露你调用过的数据和服务。

很多人以为"我的仓库没人看",但爬虫 7×24 小时扫公开提交。

能做的四件事

  1. 已经在用的 key,先去后台吊销重建 —— 删仓库不等于 key 没被拿走
  2. 打开 GitHub 的 secret scanning(公开仓库免费)
  3. .env 加进 .gitignore,仓库里只留 .env.example
  4. 用仓库密钥或密钥管理服务传值,别写死在代码和 CI 配置里

两点说明

这条我没去实测,也没有真的去搜别人的 key —— 那是翻别人的凭证。原帖只有一句话,没有案例数据,上面是通用做法。

最后一句最实用的:去自己项目里搜一下 sk-OPENAI_API_KEY,比看十条新闻管用。

话题来源 @williamlong 24.1K阅读 ❤️64 x.com/…↗ 已改写,非原文转载
21 浏览 0 评论 0 反应
登录 后参与评论
还没有评论,来抢沙发。
查看完整榜单
查看完整榜单
查看完整榜单