RouteMux Docs

安全与配置

key 的保管、数据流向、访问范围收窄。

key 该放在哪?

服务端。把它当密码看待:绝不要打进客户端代码,绝不要提交进仓库。 通常放在 ROUTEMUX_API_KEY 这类环境变量里。

打进浏览器产物的 key,等于谁都能读、谁都能花。

我的请求数据会怎样?

转发给你选定的上游厂商,响应再转发回来。网关记录计费与可观测所需的信息 —— 模型、token 数、状态、延迟 —— 以便你逐请求核对花费。

怎么控制泄露的影响面?

用多把窄 key,而不是一把大 key:

  • 每个应用、每个环境各一把,泄露只波及那一处
  • 吊销并重发受影响的那把,其余一概不动
  • 按 key 的花费始终可见,异常会以「花费异常」的形式暴露出来

key 泄露了怎么办?

在控制台吊销。吊销对新请求立即生效,没有需要等待的宽限期。 然后签发一把新的、更新用到它的那一个环境 —— 当初把 key 分开了,这就只是件小事。

发多个认证头有问题吗?

只有值不一致时才有问题。同一把 key 同时出现在 Authorizationx-api-key 会被去重 (有些客户端就是这么设计的)。两个不同的值返回 400 AMBIGUOUS_API_KEY, 通常意味着某个不再使用的字段里还留着旧 key。

需要配白名单吗?

不需要。网关在公网 api.routemux.com 上可达,只要求一把有效的 key。

On this page