API Key Management
TT API 的 API Key 是一串以 sk- 开头的字符串,在控制台「API Keys」页生成;每把 Key 可独立设置可用模型、调用上限、有效期、IP 白名单。本文讲清楚 Key 的创建、轮换、撤销,以及多 Key 应用场景。
API Key 是什么
每一次调用都会用 API Key 鉴权 + 计费扣费。一个账号可以同时持有多把 Key,分别面向不同业务、环境或团队成员,互相独立、可单独限额、可单独撤销。建议把不同用途的 Key 拆开管理,而不是所有项目共用一把。
进入「API Keys」页面
登录控制台后,左侧导航选「API Keys / 令牌管理」。页面顶部是操作区(搜索框 + 创建按钮 + 状态过滤),下方是已创建的 Key 列表。
列表会显示每一把 Key 的:
- 名称:你创建时取的标签
- 状态:启用 / 禁用
- 已用额度 / 总额度:实时刷新
- 创建时间
- 最近一次调用时间
- 操作:编辑 / 启用-禁用 / 删除
创建一把新 Key
点击右上角「+ 创建」,会弹出表单:
| 字段 | 说明 |
|---|---|
| 名称 | 给这把 Key 起个能一眼认出来的名字(如 prod-server、local-dev、zhangsan) |
| 额度 | 单位「美元等值」。设置成 0 表示不限额,建议永远设一个上限,防止误用 |
| 过期时间 | 可选。设置后到期自动失效 |
| 允许的模型 | 可选。限定这把 Key 只能调用某几个模型(白名单) |
| 允许的 IP | 可选。限定调用方 IP 段 |
| 每分钟请求数 | 可选。Key 级别的 RPM 限速 |
确认后系统会一次性返回 sk- 开头的完整 Key。这把 Key 仅生成时可完整查看一次,离开页面后只能看到掩码(如 sk-...8f3a),请立即复制保存到密钥管理工具。
如果丢失了 Key,只能撤销重新生成,无法找回。
编辑已有 Key
点击列表行的「编辑」可以修改:
- 名称
- 额度上限
- 过期时间
- 模型白名单
- IP 白名单
- RPM 限速
Key 字符串本身不可编辑——如果泄漏了必须撤销重建。
启用 / 禁用
短期暂停一把 Key 时点「禁用」,被禁用的 Key 调用会立即返回 401 Unauthorized,但 Key 本身保留,可以随时启用恢复。
适用场景:
- 临时排查某把 Key 是不是异常流量来源
- 团队成员请假期间冻结其 Key
- 怀疑泄漏但还没确认时先封停
删除
「删除」是永久操作,不可恢复。一旦删除:
- 该 Key 调用立即
401 - 该 Key 历史调用日志保留(可继续在「调用日志」查到)
- 该 Key 已消耗的额度不退还
如果只是想停用一段时间,用「禁用」而不是删除。
最佳实践
- 一项目一把 Key:生产、测试、本地各一把,便于按 Key 看消耗、出问题时单独封停
- 始终设置额度上限:默认 0(不限额)很危险,发生死循环或被滥用时会一晚烧光余额
- 生产环境用 IP 白名单:把 Key 锁到固定服务器 IP,泄漏后第三方拿到也用不了
- 定期轮换:3-6 个月主动重建一次生产 Key
- 代码里不写死 Key:用环境变量或 secret manager(Vault / AWS Secrets / GitHub Secrets),代码仓库永不出现
sk-字符串 - 泄漏立即撤销:发现 Key 出现在 GitHub Issue / 截图 / 日志里的瞬间,第一动作是去控制台删除,第二动作再去查影响范围
常见问题
Q:额度设成 0 是不限额还是禁用? A:0 = 不限额(继承账户总余额)。如果要禁用,用「禁用」按钮,不要把额度设 0。
Q:一个账号最多能创建多少把 Key? A:默认无硬性上限,但建议保持在 20 把以内便于管理。
Q:删除的 Key 历史日志会被清空吗? A:不会。日志保留策略和 Key 本身解耦,删除 Key 后仍可在「调用日志」中按时间段筛到。