"在 GitHub 上搜一下 OPENAI_API_KEY,有惊喜。"
原帖就这一句,说的是个老问题:有人把自己的 API Key 提交进了公开仓库。
常见三种:.env 写进仓库、样例代码留了真 key、CI 日志打印出环境变量 —— 都不是恶意,是顺手。
为什么值得当回事
泄漏的 key 花的是你的钱:额度被跑光、账单出现陌生调用,还可能连带暴露你调用过的数据和服务。
很多人以为"我的仓库没人看",但爬虫 7×24 小时扫公开提交。
能做的四件事
- 已经在用的 key,先去后台吊销重建 —— 删仓库不等于 key 没被拿走
- 打开 GitHub 的 secret scanning(公开仓库免费)
.env加进.gitignore,仓库里只留.env.example- 用仓库密钥或密钥管理服务传值,别写死在代码和 CI 配置里
两点说明
这条我没去实测,也没有真的去搜别人的 key —— 那是翻别人的凭证。原帖只有一句话,没有案例数据,上面是通用做法。
最后一句最实用的:去自己项目里搜一下 sk- 和 OPENAI_API_KEY,比看十条新闻管用。
20 浏览 0 评论
0 反应













