InfiniteXInfiniteX

安全提示:只在 infinitex.pro api.infinitex.pro 输入账号或 API 密钥。模型、价格、渠道与状态以实时页面为准。查看官方服务关系

帮助

账号与 Key 安全

用最小权限、短有效期、有限额度和可撤销流程保护 InfiniteX 账号与 API 密钥

目标

让每个客户端只获得完成任务所需的最小权限,并在暴露、离职、设备丢失或测试完成时立即撤销。

前置条件

  • 已确认控制台域名为 https://infinitex.pro、API 域名为 https://api.infinitex.pro
  • 本机有受信任的环境变量、系统凭据存储或 credential helper。
  • 已理解钱包余额与 Key 有限额度是两层不同预算。

准确入口

操作步骤

  1. 每个客户端创建独立 Key,名称只说明用途,不写邮箱或项目机密。
  2. 设置短期或可轮换的到期时间、有限额度、所需模型;稳定出口 IP 才配置 IP 白名单。
  3. 完整 Key 只进入环境变量或 credential helper,不写 Git、文档、截图、命令参数、聊天或 issue。
  4. 首次请求后在使用日志确认模型、endpoint、费用和 request ID,证明 Key 没有被其他路径使用。
  5. 测试完成、怀疑泄露、设备丢失或客户端停用时永久删除 Key;只“禁用”不作为最终泄露处置。
  6. 删除后用 /v1/models 确认 401,并检查近期日志是否有未知调用。
  7. 在个人资料管理账号密码与通知。页面“访问令牌”属于账号访问令牌,不等同于 /keys 的 API 密钥。

成功结果

每个客户端可独立撤销;Key 权限、模型、额度和有效期清晰;删除后不能再调用;日志没有未知活动。

常见错误

做法风险与修正
多个客户端共用一个 Key无法独立撤销;为每个客户端创建独立 Key
长期无限额度暴露面和费用失控;设置有限额度与轮换周期
把 Key 放进截图/工单立即永久删除并创建新 Key,不以模糊打码继续使用
动态网络强制 IP 白名单合法请求被拒绝;只在稳定出口 IP 时启用
把账号访问令牌当 API Key回到 /keys 创建 API 密钥
只改名称处理泄露名称不改变凭据;必须删除并轮换

账号能力边界

当前生产普通用户个人资料页提供密码、通知、行为、语言和账号访问令牌设置;未显示 2FA、Passkey 或 OAuth 绑定。文档不把未显示的能力当作可用保护措施。

安全与计费影响

泄露 Key 可能消耗钱包余额。有限额度能缩小单个 Key 的影响,但不能替代日志监控和及时撤销。不要向任何支持人员发送完整 Key、Cookie 或账号密码。

下一步

创建最小权限 API 密钥,并用使用日志建立日常核对习惯。

最后更新于