凭证安全
- Token 只应保存在服务端环境变量或密钥管理系统中;不要提交到公开仓库、写入前端或移动端包体。
- 为不同业务系统创建独立 Token,便于权限控制与故障隔离。
- 泄露或疑似泄露时,立即在控制台禁用、重置对应 Token。
- 三类凭证(模型调用 Token、个人资料访问令牌、查询授权 Token)用途与安全边界不同,切勿混用(见 API 认证)。
访问控制
- 平台采用「拥有者 / 管理员 / 成员」三级角色与最小权限原则。
- 查询授权 Token 可限制「当前用户 / 指定用户 / 全部用户」的可读范围,并可绑定仅读权限点(见 查询授权)。
- 支持 IP 白名单,将 Token 调用限制在可信来源。
限流与防护
- 对模型调用施加 RPM(每分钟请求数)/ TPM(每分钟 Token 数)限流,防止滥用与误操作。
- 触发限流返回
429,应按退避策略重试。
数据与审计
- 调用日志与关键操作可追溯,便于审计与排障。
- 日志导出仅包含当前账号(或已授权范围)的数据,敏感字段按权限脱敏。
- 提交给支持团队的日志请自行完成敏感信息脱敏。
合规建议
- 结合业务所在地法律法规,评估数据跨境与模型能力合规性。
- 生产环境上线前参阅 快速开始 的「上线前检查」清单。