账号、密钥与分组
API Key 和账号密码不是一回事
- 网页登录使用账号密码。
- 模型接口使用 API Key,通常放在
Authorization: Bearer请求头。 - 管理员接口使用管理员身份认证,不应写入普通客户端配置。
API Key 泄露后应立即在“API 密钥”页面禁用或删除,再创建新密钥。
分组选择建议
| 目标 | 推荐分组 |
|---|---|
| Codex、OpenAI 兼容文本 | OpenAI |
| Claude Code、Anthropic | Anthropic / Claude |
| Gemini CLI、Gemini 原生 | Gemini |
| Grok 文本 | Grok |
| Grok 图片、语音、视频 | 已开启对应媒体能力的 Grok 分组 |
| Seedance 视频 | Seedance |
专属分组、标签专属分组和停用分组只会对满足权限的用户显示。分组状态变化后,旧 API Key 不一定自动获得新权限,请重新检查 Key 的分组配置。
API Key 安全清单
- 不要把密钥提交到 Git。
- 服务器端使用环境变量或密钥管理器。
- 浏览器端不要直接写入长期 API Key。
- 给不同 Agent 创建不同 Key,便于单独禁用和查看用量。
- 为自动化任务设置额度、有效期或 IP 限制。