易混淆對照
API Key 跟 OAuth 2.0 差在哪?一把鑰匙,一張通行證
API Key 跟 OAuth 2.0 差在哪?一把鑰匙,一張通行證
串接自動化工具時,這兩個東西一定會同時出現,而且很多人第一次就選錯,卡在權限錯誤上好幾天。
到底該用哪一個?搞懂差別,才不會用錯方法導致功能失敗或資安風險。
你將學到什麼
一句話定義
API Key 是鑰匙,用來認帳單;OAuth 2.0 是通行證,用來經同意。
白話比喻
一個是你家大門的備用鑰匙,一個是飯店給的臨時房卡。
怎麼選
碰使用者私有資料就走 OAuth,其他情況用 API Key 最省事。
最容易踩的坑
想用 API Key 去讀別人的信箱或雲端硬碟,那條路走不通。
一句話核心觀念
API Key 是鑰匙,用來開門給工具進來,服務認的是帳單。OAuth 2.0 是通行證,由使用者授權給工具進來,重點是保護隱私。
核心差異比較
| 比較項目 | API Key | OAuth 2.0 |
|---|---|---|
| 比喻 | 你家大門的備用鑰匙 | 飯店的臨時房卡,可設定房號與期限 |
| 本質 | 固定字串 | 授權流程加上臨時存取憑證 |
| 使用方式 | 放在 Header 中直接傳送 | 先走授權流程取得憑證,再呼叫 API |
| 認證對象 | 服務本身,認的是帳單 | 使用者本人,需要他同意 |
| 權限範圍 | 通常是全部權限或專案層級 | 可細粒度設定,例如只讀特定資料夾 |
| 能否存取使用者私有資料 | 通常不行 | 可以,經授權後 |
| 有效期限 | 通常永久有效 | 有期限,需要更新 |
| 撤銷 | 洩漏風險高,撤回不易 | 可隨時撤銷或更新 |
什麼時候用哪一個
用 API Key 的時機:你要呼叫的是公開 API 或 AI 模型、不需要存取使用者的個人資料、只要認帳單與流量限制、後端服務之間互相呼叫。
用 OAuth 2.0 的時機:你要存取使用者的信件、雲端硬碟或試算表、需要使用者本人授權、需要細粒度權限控制、需要可撤銷的存取權限。
實際用例
呼叫 AI 模型產生文案,只需要你自己的 API Key,把它放進請求標頭就好。
讀取使用者的雲端試算表則完全不同:使用者點下用自己的帳戶登入、在授權畫面同意你要求的權限範圍、你才拿到存取憑證,之後才讀得到資料。做 Skill 技能 串接第三方服務時,走的通常就是這一條。
新手常見誤區
| 做法 | 後果 |
|---|---|
| 想用 API Key 存取別人的信箱或雲端檔案 | 根本做不到,會拿到未授權或禁止存取的錯誤 |
| 把自己的 API Key 寫在前端程式碼 | 任何人都看得到,會被盜用或濫用 |
| 要幫使用者存取資料,卻要他把 API Key 給你 | 不安全、難以撤銷、無法精準授權 |
| 存取憑證沒有妥善更新或處理過期 | 程式跑到一半掛掉,需要重新授權 |
| 不懂權限範圍,全部開到最大 | 資安風險高,使用者也不會信任你的應用 |
延伸學習
ChatGPT 很強,但真正讓你下班的是 Google
六小時完整實錄。從「AI 很厲害,為什麼你還是每天加班」這個問題出發,把 Google Workspace 當成真正的工作平台重新設計一次流程 ── Sheets 的資料結構、Drive 與 Docs 的文件流、Gmail 與 Calendar 的通知系統,再用 Apps Script 讓它自己跑起來,最後收斂成一張屬於你自己的 AI 工作能力地圖。
NT$ 4,599
HE101|Harness Engineering Foundation(3 小時)
三小時的地圖課,不是操作課。把 Model 與 AI System 分開,拆解一套 AI Harness 的八個組成(Goal、Context、Knowledge、Rules、Tools、Workflow、Evaluation、Iteration),再帶你逆向拆解四個你已經在用的系統,最後畫出自己的第一張 Harness Blueprint。5 章 27 課,附學員講義 PDF 與術語速查表。
NT$ 2,599

