API Key
- 完整 API Key 仅在创建成功后展示一次,请立即复制并妥善保存。
- API Key 只保存在服务端或安全的密钥管理服务中。
- 不要把 API Key 写进浏览器代码、移动端 App 或公开仓库。
- 不要在日志、报错页面或监控事件中打印完整 API Key。
- 不同业务系统和环境使用独立 API Key。
- 按最小权限原则配置 API Key 权限。
- 生产环境可配置 IP 白名单,并设置合适的密钥有效期。
- 如果凭证疑似泄露,应立即停用或重新生成。
请求与日志
- 生产环境保存
requestId,用于串联业务日志和平台排错信息。 - 异常排查时记录 HTTP 状态、业务
code、msg和requestId。 - 对请求体和响应体中的敏感业务数据进行脱敏。
- 为外部请求设置合理的连接和响应超时。
创建 API Key
查看权限、有效期和 IP 白名单配置。
requestId
建立请求追踪和排错记录。