開發與網路
API Key 應用程式金鑰是什麼?外洩等於把帳單交給別人
API Key 應用程式金鑰是什麼?外洩等於把帳單交給別人
只要你開始用 AI 的 API、串接自動化工具,第一步就是去申請一把 API Key。它會是一串又長又亂的字,複製下來的那一刻起,它就等於你的帳號。
很多人的第一個資安事故就發生在這裡:貼在前端、上傳到公開的程式碼倉庫、丟在群組裡。這一篇把它一次講清楚。
你將學到什麼
定義
服務商發放的辨識碼,證明你是誰以及你有權使用這項服務。
白話比喻
一把鑰匙。門認鑰匙不認人,誰拿到都能開。
怎麼用
通常放在請求的 Header 裡,隨著每次呼叫一起送出。
跟誰容易搞混
常被當成帳號密碼,也常跟 OAuth 授權搞混。
定義
API Key 中文叫應用程式介面金鑰,是一串由服務提供商發放的辨識碼。它用來證明你是誰,以及你有權使用這項服務。
它有四個作用:識別你的身分與應用程式、驗證你是否有權呼叫 API、追蹤你的使用量與計費、防止未經授權的濫用。
白話比喻
你帶著鑰匙去存取服務的寶庫,服務確認鑰匙有效,就開門讓你進去使用。整個過程你不需要提供帳號密碼,只有這把鑰匙。
反過來說,門認鑰匙不認人。誰拿到那把鑰匙,誰就能進去,而帳單還是算在你身上。
運作流程
- 在服務商平台註冊並申請 API Key
- 把 API Key 放在請求的 Header 中
- 程式帶著 API Key 向 API 服務發送請求
- 服務端驗證這把金鑰是否有效、是否有權限與額度
- 驗證通過後,回傳你要的資料或功能
安全最佳實踐
| 做法 | 為什麼 |
|---|---|
| 不要公開 | 不要寫在前端程式、公開的程式碼倉庫,也不要分享給他人 |
| 使用環境變數 | 把金鑰存在環境變數或密鑰管理工具,不要寫死在程式碼裡 |
| 設定權限與額度 | 使用最小權限原則,並設定用量限制,避免濫用與高額費用 |
| 定期輪替 | 定期更換金鑰,降低外洩風險 |
| 監控使用狀況 | 定期檢查使用日誌,發現異常立即處理 |
實際用例
常見用途包含呼叫 AI 模型、地圖與地點資訊、雲端服務、寄送郵件與簡訊、取得數據與金融資訊。在 資料抓取金字塔思考法 裡,第一順位的官方 API 就是靠它取得權限。
要注意三件事:金鑰等於存取權限,外洩可能導致服務被濫用並產生費用;不同服務的金鑰不通用,請分別管理;部分服務的金鑰有期限,記得留意到期時間。
延伸學習
寫給升國一的你的筆記術
寫給剛升上國中的你:筆記不是寫給老師看的,是寫給考前的自己看的。18 章 85 課圖文,從「為什麼要寫」講到七科各自怎麼記,附 78 份可以印出來寫的練習單,以及 80 課家長專區與 34 張三年筆記養成路徑圖。沒有閱讀期限,國一買、國三還在。
NT$ 3,599
做出你的第一個 Skill
一場快閃直播的完整重製。從搞懂 Skill 的五個層級開始,帶你把一件你每天在做的重複工作,寫成一支 AI 真的會照做的 Skill ── 命名、description、輸入拆解、Workflow 訪談、Output 與 Checks,最後組成一份能通過格式檢查的 SKILL.md。
NT$ 999

