帮助
账号与 Key 安全
用最小权限、短有效期、有限额度和可撤销流程保护 InfiniteX 账号与 API 密钥
目标
让每个客户端只获得完成任务所需的最小权限,并在暴露、离职、设备丢失或测试完成时立即撤销。
前置条件
- 已确认控制台域名为
https://infinitex.pro、API 域名为https://api.infinitex.pro。 - 本机有受信任的环境变量、系统凭据存储或 credential helper。
- 已理解钱包余额与 Key 有限额度是两层不同预算。
准确入口
- API 密钥:https://infinitex.pro/keys
- 个人资料:https://infinitex.pro/profile
- 使用日志:https://infinitex.pro/usage-logs/common
操作步骤
- 每个客户端创建独立 Key,名称只说明用途,不写邮箱或项目机密。
- 设置短期或可轮换的到期时间、有限额度、所需模型;稳定出口 IP 才配置 IP 白名单。
- 完整 Key 只进入环境变量或 credential helper,不写 Git、文档、截图、命令参数、聊天或 issue。
- 首次请求后在使用日志确认模型、endpoint、费用和 request ID,证明 Key 没有被其他路径使用。
- 测试完成、怀疑泄露、设备丢失或客户端停用时永久删除 Key;只“禁用”不作为最终泄露处置。
- 删除后用
/v1/models确认 401,并检查近期日志是否有未知调用。 - 在个人资料管理账号密码与通知。页面“访问令牌”属于账号访问令牌,不等同于
/keys的 API 密钥。
成功结果
每个客户端可独立撤销;Key 权限、模型、额度和有效期清晰;删除后不能再调用;日志没有未知活动。
常见错误
| 做法 | 风险与修正 |
|---|---|
| 多个客户端共用一个 Key | 无法独立撤销;为每个客户端创建独立 Key |
| 长期无限额度 | 暴露面和费用失控;设置有限额度与轮换周期 |
| 把 Key 放进截图/工单 | 立即永久删除并创建新 Key,不以模糊打码继续使用 |
| 动态网络强制 IP 白名单 | 合法请求被拒绝;只在稳定出口 IP 时启用 |
| 把账号访问令牌当 API Key | 回到 /keys 创建 API 密钥 |
| 只改名称处理泄露 | 名称不改变凭据;必须删除并轮换 |
账号能力边界
当前生产普通用户个人资料页提供密码、通知、行为、语言和账号访问令牌设置;未显示 2FA、Passkey 或 OAuth 绑定。文档不把未显示的能力当作可用保护措施。
安全与计费影响
泄露 Key 可能消耗钱包余额。有限额度能缩小单个 Key 的影响,但不能替代日志监控和及时撤销。不要向任何支持人员发送完整 Key、Cookie 或账号密码。
下一步
创建最小权限 API 密钥,并用使用日志建立日常核对习惯。
最后更新于