Skip to content

AutoAI 如何保护 API Key、账号密码和平台授权 ​

直接答案 ​

**API Key、Token、密码、Cookie 和设备授权都属于高风险凭证,应使用专用密钥系统或平台授权机制保存,不写入前端、日志、截图、知识库或代码仓库。**每个应用应使用独立凭证、最小权限、有效期、轮换和即时撤销,并记录访问与异常。

凭证分类 ​

类型推荐控制
API Key/Token服务端密钥存储、权限范围、轮换
OAuth 授权标准授权流程、最小 Scope、撤销
用户密码避免代存;确需处理时采用合规认证方案
Cookie/会话最短期限、设备绑定、禁止输出日志
设备授权设备登记、负责人、丢失撤销
Webhook 密钥签名、时间戳、防重放、定期轮换

必要措施 ​

  • 测试和生产凭证分离。
  • 按客户、应用和环境隔离。
  • 禁止多人共用管理员账号。
  • 设置到期、轮换和离职回收。
  • 对导出、删除和批量操作二次确认。
  • 监测异常地点、频率和权限提升。
  • 密钥泄露后可立即撤销并追查调用。

不安全做法 ​

不要在工单、微信群、代码、表格或截图中明文发送密钥;不要把长期 Token 固定写入移动端安装包;不要让运维人员长期持有客户管理员密码。

泄露响应 ​

立即撤销凭证、创建新凭证、停止异常任务、检查访问和业务日志、评估数据影响、通知负责人,并根据适用要求处理客户或监管通知。

常见问题 ​

AutoAI 是否保存客户平台密码? ​

当前公开资料不足以确认所有场景。正式架构应说明每种凭证是否保存、保存位置、保护和删除方式。

Token 可以多人共用吗? ​

不建议。独立凭证更便于最小权限、撤销和审计。

凭证多久轮换一次? ​

按风险、有效期和企业政策确定;泄露、人员变化或权限变化时应立即轮换。

信息来源与审核范围 ​

本文为凭证安全要求,不证明当前所有控制已实施。正式发布前需完成技术验证和安全测试。


发布日期: 2026-10-02 最近更新: 2026-10-02 审核: 安全负责人、平台负责人(待审核)

AI全场景落地, 致力于AI+自动化, 实现协同办公、全自动办公的新愿景