Leadde Logo

保护 API 密钥和访问令牌的最佳实践

概述 API 密钥风险、常见错误、安全存储技术、最小权限原则和密钥轮换策略。
L作者 Leadde 更新于 2026年8月19日

API 密钥泄露后会发生什么

泄露的 API 密钥几乎会立即被利用。自动化扫描器持续监控公共仓库,通常在开发者完成拉取请求之前,包含密钥的提交就会被发现并尝试使用。密钥无需存活到最终代码中,因为它只需存在于提交历史的某个地方即可。

这个历史记录点常常让大多数开发者感到惊讶。在后续提交中删除密钥并不能改变什么,仓库仍然包含它,而强制推送以重写历史记录通常不够快。认为私有仓库是安全的假设同样会失效,因为仓库的可见性会改变,并且分支的生命周期会超过其父级。任何真实的凭证,包括已过期的凭证和显示部分遮蔽值的控制台截图,都应避免出现在屏幕上。

本实践分为七个场景:一个关于密钥如何被发现,一个关于历史记录问题,两个关于令牌的范围界定和最小权限,一个关于秘密信息实际应存储在哪里,一个关于轮换以及轮换计划必须包含什么,以及一个关于疑似泄露后第一小时内应做什么。

如何将秘密管理策略转化为开发者会遵循的实践

每个工程组织都有秘密管理策略,但密钥仍然会出现在代码仓库中。症结在于,安全的做法通常会让开发者在周五多花二十分钟,而不安全的做法则无需任何成本。未能解决这种权衡的内容都只是摆设。

用时钟展示扫描发现过程

用时钟展示扫描发现过程

在推送后几分钟内看到自动化发现结果,比任何关于风险的声明都更有说服力。速度就是最有力的论据。

让范围界定具体化,而非仅限于原则

一个仅限于单个资源和单个环境的只读密钥是一个具体的产物。而作为概念的最小权限,往往会产生一个具有完全访问权限但附带良好意图的密钥。

为轮换提供触发列表,而非固定时间表

密钥轮换应在人员离职、笔记本电脑丢失、供应商解除合作以及固定间隔时进行。只设定固定间隔的团队,往往会在事件发生时才发现其他三种情况。

涵盖泄露后的第一小时

在调查之前先撤销。开发者延迟撤销是因为担心破坏生产环境,而正是这种延迟将暴露的密钥变成了事故。

所需的一切都包含在秘密管理标准中

上传秘密管理标准、开发者入职指南,或上次泄露事件的事故后复盘报告,支持 PDF、DOC、DOCX、PPTX 或 TXT 格式,最大 200 MB。每个场景都可编辑,且上传内容保持不变。

在仓库公开之前轮换密钥

从您的平台团队发布的秘密管理标准开始;所有内容都可编辑,直至下一批开发者入职。

avatar

从这个模板开始,快速得到可分享的视频。

添加你的入门指南或帮助中心页面,几分钟内生成可编辑的初稿。