龙虾出行
文档概览
核心概念5 分钟

认证

在服务端应用、Agent 和 MCP Client 中安全使用有权限范围的 API Key。

API Key

API Key 应保存在服务端,不要把生产密钥暴露到浏览器代码、Prompt 或公开 MCP 配置里。Sandbox、Staging、Production 应使用不同密钥。

定期轮换密钥。
为工具使用最小权限 Scope。
日志里记录 Key ID,不记录密钥值。

Agent Runtime 建议

当 AI Agent 调用工具时,模型不应该看到原始凭证。Runtime 应在执行工具时注入凭证,并在 Trace 中自动脱敏。