← 返回教程列表
OpenHuman API Key 安全指南 — 保护你的密钥最佳实践
如果你使用云端 API 模型(OpenAI、DeepSeek、Claude),你的 API Key 存储在配置文件中。本指南介绍如何防止这些密钥被未经授权的访问。
API Key 存在哪里
OpenHuman 默认将 API Key 存储在 ~/.openhuman/config.toml(Linux/macOS)或 %LOCALAPPDATA%\openhuman\config.toml(Windows)中。任何能访问你用户账户的人都可以读取此文件。
最佳实践
1. 启用密钥加密
OpenHuman 支持对 API Key 进行静态加密:
[security] encrypt_api_keys = true master_password = "你的强密码"启用加密后,密钥会以加密形式存储在 config.toml 中。每次启动 OpenHuman 时需要输入主密码。
2. 使用环境变量
不要在 config.toml 中明文存储密钥,改用环境变量:
# 在 shell 配置文件中 (.bashrc, .zshrc 等)
export OPENHUMAN_OPENAI_KEY="sk-..."
export OPENHUMAN_DEEPSEEK_KEY="sk-..."然后在 config.toml 中引用:
[models.openai]
api_key = "${OPENHUMAN_OPENAI_KEY}"3. 使用权限受限的 Key
大多数提供商允许你创建受权限限制的密钥:
- OpenAI: 创建项目专属密钥,仅限模型访问
- DeepSeek: 标准 API Key(无管理权限)
- Anthropic: 可创建有限权限的 API Key
4. 定期轮换密钥
设定 API Key 轮换计划:
- 云端 API Key 每 90 天轮换一次
- 怀疑泄露时立即轮换
- 与他人共享设备后轮换
5. 限制文件权限
在 Unix 系统上限制配置文件访问:
chmod 600 ~/.openhuman/config.toml chmod 700 ~/.openhuman❌ 绝对不要做的事
- ❌ 不要把 config.toml 提交到公开仓库
- ❌ 不要在邮件或聊天消息中分享 API Key
- ❌ 不要在共享设备上明文保存密钥
- ❌ 不要使用 root/管理员 API Key 用于个人 AI 使用
监控用量
大多数 AI 提供商提供用量仪表盘。定期检查是否有异常活动,这可能意味着密钥泄露。