云智 Token Hub · 文档

密钥管理与安全

API Key 是调用云智 Token Hub 的唯一凭据,一枚 Key 可同时用于 OpenAI 兼容端点与 Anthropic 兼容端点。本页说明密钥的创建、使用与泄露处置。

创建密钥的正确流程

  1. 控制台 → API 密钥管理 → 创建新密钥。
  2. 名称写清用途(如 Coding Helper - OpenCode),便于日后审计与撤销。
  3. 选择有限期(推荐 90 天),不要为教程或临时测试创建永久密钥
  4. 创建成功后回到列表,从目标行复制 API 密钥

遮罩值不是密钥

密钥列表默认显示类似 sk-••••...•••• 的遮罩字符串。遮罩值不能用于调用,粘贴后 Helper 会直接报告 401。使用目标行的"显示 / 复制"按钮获取完整值;核对后立即重新隐藏。

各工具的密钥存放位置

使用 yunzhi-maas-helper 配置后,密钥分别保存在以下位置(均已与公开配置分离):

工具 / 组件位置说明
Helper 自身~/.yunzhi-maas-helper/config.json明文保存,权限 0600,勿提交仓库
OpenCode~/.local/share/opencode/auth.json权限 0600,公开配置中不含密钥
Claude Code~/.claude/settings.json存于 env.ANTHROPIC_AUTH_TOKEN
Codex$CODEX_HOME/auth.json权限 0600,凭据存储方式为 file
不要写入项目配置 项目级 .claude/settings.json.codex/config.toml 只应放置非敏感配置。密钥一律放在上表的用户级位置,避免随仓库泄露。

泄露了怎么办

  1. 立即登录控制台,删除泄露的密钥(而不是等它过期)。
  2. 检查用量账单,确认删除前没有异常消耗。
  3. 创建新密钥,并通过 yunzhi-helper 的"配置 API Key"重新粘贴。

轮换建议

  • 长期使用的密钥每季度轮换一次,旧密钥确认无调用后再删除。
  • 为不同用途(编码工具 / 生产服务 / 测试)使用不同的密钥,出问题可以精准撤销。
  • 环境变量方式注入(如 YUNZHI_API_KEY),避免在命令行历史中留下完整密钥。