API Key
API Key 应保存在服务端,不要把生产密钥暴露到浏览器代码、Prompt 或公开 MCP 配置里。Sandbox、Staging、Production 应使用不同密钥。
定期轮换密钥。
为工具使用最小权限 Scope。
日志里记录 Key ID,不记录密钥值。
Agent Runtime 建议
当 AI Agent 调用工具时,模型不应该看到原始凭证。Runtime 应在执行工具时注入凭证,并在 Trace 中自动脱敏。
在服务端应用、Agent 和 MCP Client 中安全使用有权限范围的 API Key。
API Key 应保存在服务端,不要把生产密钥暴露到浏览器代码、Prompt 或公开 MCP 配置里。Sandbox、Staging、Production 应使用不同密钥。
当 AI Agent 调用工具时,模型不应该看到原始凭证。Runtime 应在执行工具时注入凭证,并在 Trace 中自动脱敏。