密钥安全

API Key 泄露怎么办:撤销、轮换与脱敏排错清单

先停止继续使用并撤销暴露的 Key,再清理公开位置、生成新 Key,最后用短请求确认新配置;不要用重试掩盖泄露。

核验说明

软件版本、界面名称、模型可见性和命令参数会变化。下载以官方页面为准,Shana 模型以当前 API Key 实际获取的列表为准;示例 Key 均为占位符。

如果 API Key 出现在截图、录屏、浏览器存储、URL、工单、聊天或公开仓库中,应按已经泄露处理。不要等待是否被调用的证据,也不要把旧 Key 继续留在客户端里反复测试。本站不接收或保存你的真实 Key,下面只给出本地操作清单。

先止损,再排查

  1. 停止使用已暴露的 Key,关闭可能仍在发送请求的脚本、扩展或客户端。
  2. 在 Shana 账户或密钥管理页面撤销、删除或禁用旧 Key;具体按钮和权限以实时页面为准。
  3. 清理公开仓库、剪贴板同步、截图、日志和构建产物中的旧值。Git 历史、缓存和 CI 变量也要检查。

生成新 Key 时的边界

  1. 新 Key 只写入本机受控凭据、环境变量或客户端私有配置。
  2. 共享配置文件只保留 YOUR_SHANA_API_KEY 这类占位符。
  3. 不要把新 Key 放进浏览器 JavaScript、URL 参数、网页表单、文章评论或公共 Issue。

用最小请求确认恢复

先确认 Base URL 为 https://shana.baby/v1、客户端协议和 Provider 配置正确,再用不含业务资料的短请求验证。只记录时间、状态码、客户端版本和脱敏错误文本。401 或 403 不靠重试解决;429、502、503 也应按 Shana API 排错指南的有界重试边界处理。

把事故变成配置习惯

如果你使用 Codex,可以配合 config.toml 作用域指南把非敏感默认值和密钥分开;需要重新接入时,参考 Codex 接入 Shana API。任何当前可用性、权限和密钥操作都以 Shana 实时页面为准。

来源与继续阅读

NEXT STEP

按步骤核对完成后,去 Shana 开始使用

本站不代替实时产品页,也不会在浏览器中收集你的 API Key。

查看 Shana Codex 文档
进入 Shana