API Key 是 API 提供方签发给调用方的一串字符串凭证。每次请求把它放进认证请求头,服务端据此确认调用者身份、计算用量并计费。它通常在创建时只完整显示一次,且与账号登录密码是两套独立的东西——密码用于人登录控制台,API Key 用于程序调用接口。

它在请求里长什么样

绝大多数模型 API 采用 Bearer 认证,密钥放在 Authorization 请求头里:

Authorization: Bearer <你的密钥>

密钥本身不带任何结构含义,服务端只是拿它去查「这是谁、有没有权限、还剩多少额度」。

常见误解

  • API Key ≠ 账号密码。 密码用于人登录控制台,密钥用于程序调用接口。撤销一把密钥不会影响你的账号,反过来改密码通常也不会让已签发的密钥失效。
  • 密钥不是配置项,是凭证。 它能直接产生费用、访问数据,保管标准应该和数据库密码同级,而不是和超时时间同级。
  • 放进前端等于公开。 编译进浏览器或移动应用的密钥可以被提取出来,混淆只是提高一点成本。需要在客户端使用模型能力时,正确结构是客户端调你自己的后端,由后端持有密钥。
  • 一把密钥走天下不省事。 按项目与环境分开签发,出问题时才能只撤销受影响的那一把。

本站哪里会遇到

三篇官方 API 教程都会带你实际拿一次密钥;完整的创建、隔离、注入、轮换与泄露处置流程写在 OpenAI API Key 获取与安全管理。要接第三方兼容接口时注意:那边签发的是另一套密钥,官方密钥在那里无效,见 OpenAI 兼容接口怎么判断