API Key 是调用云智 Token Hub 的唯一凭据,一枚 Key 可同时用于 OpenAI 兼容端点与 Anthropic 兼容端点。本页说明密钥的创建、使用与泄露处置。
创建密钥的正确流程
- 控制台 → API 密钥管理 → 创建新密钥。
- 名称写清用途(如
Coding Helper - OpenCode),便于日后审计与撤销。 - 选择有限期(推荐 90 天),不要为教程或临时测试创建永久密钥。
- 创建成功后回到列表,从目标行复制 API 密钥。
遮罩值不是密钥
密钥列表默认显示类似 sk-••••...•••• 的遮罩字符串。遮罩值不能用于调用,粘贴后 Helper 会直接报告 401。使用目标行的"显示 / 复制"按钮获取完整值;核对后立即重新隐藏。
各工具的密钥存放位置
使用 yunzhi-maas-helper 配置后,密钥分别保存在以下位置(均已与公开配置分离):
| 工具 / 组件 | 位置 | 说明 |
|---|---|---|
| Helper 自身 | ~/.yunzhi-maas-helper/config.json | 明文保存,权限 0600,勿提交仓库 |
| OpenCode | ~/.local/share/opencode/auth.json | 权限 0600,公开配置中不含密钥 |
| Claude Code | ~/.claude/settings.json | 存于 env.ANTHROPIC_AUTH_TOKEN |
| Codex | $CODEX_HOME/auth.json | 权限 0600,凭据存储方式为 file |
不要写入项目配置
项目级
.claude/settings.json、.codex/config.toml 只应放置非敏感配置。密钥一律放在上表的用户级位置,避免随仓库泄露。
泄露了怎么办
- 立即登录控制台,删除泄露的密钥(而不是等它过期)。
- 检查用量账单,确认删除前没有异常消耗。
- 创建新密钥,并通过
yunzhi-helper的"配置 API Key"重新粘贴。
轮换建议
- 长期使用的密钥每季度轮换一次,旧密钥确认无调用后再删除。
- 为不同用途(编码工具 / 生产服务 / 测试)使用不同的密钥,出问题可以精准撤销。
- 环境变量方式注入(如
YUNZHI_API_KEY),避免在命令行历史中留下完整密钥。