AIRI 中文文档 下载 App

API Key 安全守则:哪些地方绝对不能贴密钥

AIRI 的自由度建立在「凭据你自己管」之上,责任也一起落在你头上。官方文档几乎每个配置页都重复同一条警告,这一页把它汇总成一份可执行的守则。

核心纪律一句话

API Key、AccessKey Secret 与一切服务凭据只应保存在你的设备本地——官方原文的表述是:不要提交到仓库、发到 Issue、截图或发送给他人。

五个高危场景

  1. 截图晒配置页:截图里的密钥栏往往是明文——发帖、提问前先裁掉或打码。
  2. 发 Issue / 问 AI 时贴完整配置:问题描述里贴出报错即可,密钥栏用占位符替代。
  3. 同步盘与代码仓库:env.local 这类凭据文件绝不要放进网盘同步目录或 git 提交。
  4. 角色卡与对话内容:官方点名不要把密钥放进角色卡、日志与对话记录。
  5. 当面演示 / 远程协助:屏幕共享前关掉设置页。

怀疑泄露了怎么办

立即去对应服务商控制台作废旧 Key 并新建—— AIRI 侧只要重新粘贴新 Key 就恢复,动作成本极低;拖着的代价是别人拿你的额度刷单。

隐私地图:什么数据流向哪

模块数据去向
聊天所选模型服务商
语音TTS / STT 服务商
网络搜索查询文字发送给 Tavily——别把敏感信息写进搜索词
视觉画面发送给视觉服务商——别捕获含密钥与隐私的画面
本地模型(Ollama 等)数据不出本机,隐私最优解

官方对搜索与视觉两处都写了专门的隐私提示,细节见网络搜索模块与视觉模块。

接下来