授权与能力边界
- 创建密钥时需设定 过期时间,建议按实际集成周期选择 尽量短且可预期 的期限,到期后轮换。
- 密钥能力 不高于 创建者在组织内的权限,且受产品侧 API 可见范围 约束;密钥 不能 为账号授予额外权限。
安全保管
请将 API Key 视为 密码级 凭据:使用建议
发现泄露或异常时
- 立即 在控制台 删除 或 停用 相关 API Key。
- 新建 密钥并更新所有调用方配置。
- 若怀疑数据已被异常访问,请同步联系组织安全负责人与 Qoder 支持,并提供近期
requestId(见错误响应)。
最小权限原则同样适用于自动化任务:仅向需要调用的服务发放密钥,并限制可访问密钥的人员名单。