API Key Management

TT API 的 API Key 是一串以 sk- 开头的字符串,在控制台「API Keys」页生成;每把 Key 可独立设置可用模型、调用上限、有效期、IP 白名单。本文讲清楚 Key 的创建、轮换、撤销,以及多 Key 应用场景。

API Key 是什么

每一次调用都会用 API Key 鉴权 + 计费扣费。一个账号可以同时持有多把 Key,分别面向不同业务、环境或团队成员,互相独立、可单独限额、可单独撤销。建议把不同用途的 Key 拆开管理,而不是所有项目共用一把。


进入「API Keys」页面

登录控制台后,左侧导航选「API Keys / 令牌管理」。页面顶部是操作区(搜索框 + 创建按钮 + 状态过滤),下方是已创建的 Key 列表。

列表会显示每一把 Key 的:


创建一把新 Key

点击右上角「+ 创建」,会弹出表单:

字段 说明
名称 给这把 Key 起个能一眼认出来的名字(如 prod-serverlocal-devzhangsan
额度 单位「美元等值」。设置成 0 表示不限额,建议永远设一个上限,防止误用
过期时间 可选。设置后到期自动失效
允许的模型 可选。限定这把 Key 只能调用某几个模型(白名单)
允许的 IP 可选。限定调用方 IP 段
每分钟请求数 可选。Key 级别的 RPM 限速

确认后系统会一次性返回 sk- 开头的完整 Key。这把 Key 仅生成时可完整查看一次,离开页面后只能看到掩码(如 sk-...8f3a),请立即复制保存到密钥管理工具

如果丢失了 Key,只能撤销重新生成,无法找回。


编辑已有 Key

点击列表行的「编辑」可以修改:

Key 字符串本身不可编辑——如果泄漏了必须撤销重建。


启用 / 禁用

短期暂停一把 Key 时点「禁用」,被禁用的 Key 调用会立即返回 401 Unauthorized,但 Key 本身保留,可以随时启用恢复。

适用场景:


删除

「删除」是永久操作,不可恢复。一旦删除:

如果只是想停用一段时间,用「禁用」而不是删除。


最佳实践

  1. 一项目一把 Key:生产、测试、本地各一把,便于按 Key 看消耗、出问题时单独封停
  2. 始终设置额度上限:默认 0(不限额)很危险,发生死循环或被滥用时会一晚烧光余额
  3. 生产环境用 IP 白名单:把 Key 锁到固定服务器 IP,泄漏后第三方拿到也用不了
  4. 定期轮换:3-6 个月主动重建一次生产 Key
  5. 代码里不写死 Key:用环境变量或 secret manager(Vault / AWS Secrets / GitHub Secrets),代码仓库永不出现 sk- 字符串
  6. 泄漏立即撤销:发现 Key 出现在 GitHub Issue / 截图 / 日志里的瞬间,第一动作是去控制台删除,第二动作再去查影响范围

常见问题

Q:额度设成 0 是不限额还是禁用? A:0 = 不限额(继承账户总余额)。如果要禁用,用「禁用」按钮,不要把额度设 0。

Q:一个账号最多能创建多少把 Key? A:默认无硬性上限,但建议保持在 20 把以内便于管理。

Q:删除的 Key 历史日志会被清空吗? A:不会。日志保留策略和 Key 本身解耦,删除 Key 后仍可在「调用日志」中按时间段筛到。