OpenHuman 指南
← 返回教程列表

OpenHuman API Key 安全指南 — 保护你的密钥最佳实践

如果你使用云端 API 模型(OpenAI、DeepSeek、Claude),你的 API Key 存储在配置文件中。本指南介绍如何防止这些密钥被未经授权的访问。

API Key 存在哪里

OpenHuman 默认将 API Key 存储在 ~/.openhuman/config.toml(Linux/macOS)或 %LOCALAPPDATA%\openhuman\config.toml(Windows)中。任何能访问你用户账户的人都可以读取此文件。

最佳实践

1. 启用密钥加密

OpenHuman 支持对 API Key 进行静态加密:

[security] encrypt_api_keys = true master_password = "你的强密码"

启用加密后,密钥会以加密形式存储在 config.toml 中。每次启动 OpenHuman 时需要输入主密码。

2. 使用环境变量

不要在 config.toml 中明文存储密钥,改用环境变量:

# 在 shell 配置文件中 (.bashrc, .zshrc 等)
export OPENHUMAN_OPENAI_KEY="sk-..."
export OPENHUMAN_DEEPSEEK_KEY="sk-..."

然后在 config.toml 中引用:

[models.openai]
api_key = "${OPENHUMAN_OPENAI_KEY}"

3. 使用权限受限的 Key

大多数提供商允许你创建受权限限制的密钥:

  • OpenAI: 创建项目专属密钥,仅限模型访问
  • DeepSeek: 标准 API Key(无管理权限)
  • Anthropic: 可创建有限权限的 API Key

4. 定期轮换密钥

设定 API Key 轮换计划:

  • 云端 API Key 每 90 天轮换一次
  • 怀疑泄露时立即轮换
  • 与他人共享设备后轮换

5. 限制文件权限

在 Unix 系统上限制配置文件访问:

chmod 600 ~/.openhuman/config.toml chmod 700 ~/.openhuman

❌ 绝对不要做的事

  • ❌ 不要把 config.toml 提交到公开仓库
  • ❌ 不要在邮件或聊天消息中分享 API Key
  • ❌ 不要在共享设备上明文保存密钥
  • ❌ 不要使用 root/管理员 API Key 用于个人 AI 使用

监控用量

大多数 AI 提供商提供用量仪表盘。定期检查是否有异常活动,这可能意味着密钥泄露。