跳到正文
openrouter blog·· 4 天前精選AI 評分66

OpenRouter 推出 Security Center 以管理與降低 API 金鑰風險

Manage and de-risk your API keys with new Security Center

AI 導讀

OpenRouter 推出了新的 Security Center,讓使用者能集中管理 API 金鑰,並可批次設定消費上限與 IP 白名單,降低洩漏風險。

  • 功能概覽:三個分頁(Overview、Key safety、IP allowlist),提供金鑰統計、風險評分、批次停用/存檔、設定消費上限等。
推薦理由

OpenRouter 推出的 Security Center 讓使用者能集中管理 API 金鑰,並可批次設定消費上限與 IP 白名單,降低洩漏風險,並支援即時通知。

正文 · AI 翻譯

處理洩漏的金鑰很有壓力。你擁有的舊金鑰越少,洩漏的可能性就越低。這就是我們建立安全中心的原因。它是一個可以一次檢視所有工作區金鑰、找出風險金鑰,並一次停用、存檔或限制數百個金鑰的地方。

它適用於所有 OpenRouter 計畫型別。請在 設定 > 安全性 中試用。

超過 1,000 個金鑰,跨 85 位員工

對抗洩漏金鑰的明顯防禦方式是擁有更少的金鑰。因此我們審核了自己的 OpenRouter 組織,並且由於我們在 OpenRouter 上構建 OpenRouter,審核的內容相當多。

我們發現 85 位員工擁有超過 1,000 個活躍金鑰。許多金鑰沒有使用上限,168 個金鑰已經幾個月未被使用,屬於完全忘記的員工。

如果我們這樣規模的團隊會出現如此龐大的金鑰散佈,你可能也會有類似情況。

安全中心為您顯示的內容

安全中心有三個分頁:概覽、金鑰安全、以及 IP 允許清單。

概覽會將您的金鑰分為四個組別:無使用上限、永不過期、90 天以上未使用或閒置、以及安全可移除。計數下方會列出首要修正的建議:

  • 移除未使用的金鑰。請每位擁有者確認後再存檔。
  • 設定使用上限。上限可限制洩漏金鑰的支出。
  • 審查無過期時間的金鑰。將其替換為可過期金鑰,或移除不需要的金鑰。
  • 開啟金鑰支出提醒。當金鑰超過其支出上限的一定比例時,您將收到電子郵件。
  • 強制執行最大金鑰壽命。來自永不過期或超過上限壽命的金鑰的請求將被拒絕(已存在的金鑰亦包含在內)。

如果沒有需要關注的專案,頁面會顯示相應訊息。

Security Center Overview tab showing four summary cards (No spend limit, Never expires, Never used or idle 90+ days, Safe to remove) and a Recommendations list with actions to remove unused keys, set spend limits, review keys without expiration, and enforce a maximum key lifetime.

金鑰安全:將所有金鑰列於一個清單

金鑰安全會列出您帳戶中所有仍可傳送請求的金鑰,涵蓋每個工作區。直到現在,金鑰都存於各工作區自己的頁面。該清單包含 MCP 與管理金鑰,並並排顯示擁有者、最後使用時間、使用上限與過期時間。管理員可見所有金鑰;成員只能看到自己建立的金鑰。

每個金鑰都有風險分數,根據洩漏副本可能造成的影響計算,主要取決於其使用上限與過期時間。

Key safety tab listing six keys with owner, risk label, status, last used, usage, limit, expiration, and created columns. One key is marked Safe to remove, others In use, Review before removing, or Unknown, with quick filters for keys missing a spend limit or an expiration date.

使用情況會設定獨立的狀態標籤。若金鑰沒有任何使用紀錄,或閒置六個月且終身支出低於 1 美元,則標記為「安全可移除」。近期或有意義的使用則為「正在使用」。介於兩者之間的金鑰會被標記為「審查」,表示已被使用,但使用量不大且近期沒有使用。例如,終身支出 3 美元,且五個月內無任何請求。可能有人曾將該金鑰接入某個系統,請在存檔前先確認誰在使用它。

批次清理

您也可以進行批次操作。根據風險或閒置時間進行篩選,然後選擇最多 500 個金鑰,一次停用、存檔或為它們加設使用上限。停用可恢復,存檔則不可恢復,並且新增上限不會覆寫已存在的上限。

管理員還可以複製任何建議的金鑰及擁有者的 CSV 檔案,交給指令碼或代理程式處理。

安全中心的運作基於金鑰元資料、支出、上限與過期時間。它從不閱讀您的提示或完成內容。

將金鑰鎖定於您自己的網路

位於 IP 允許清單 的功能,曾經位於隱私設定中,現在擁有自己的分頁。它控制金鑰可執行的來源。將您的伺服器、辦公網路以及 CI 執行器的呼叫地址加入,OpenRouter 將拒絕任何來自該清單以外地址的請求,並回傳 403 Forbidden。

此清單適用於您帳號或組織中的每一個金鑰,包括您多年以前建立的金鑰,且變更立即生效。條目可為單一 IPv4 或 IPv6 位址,或 CIDR 範圍,每個條目都有標籤,方便您記錄其涵蓋範圍。

IP allowlist tab listing three entries with address, type, and label columns: a production API server IP, an office network CIDR range, and a cloud VPC IPv6 range, with an Add address button.

IP 允許清單僅對 Enterprise 計畫的組織管理員開放。

我們如何控制金鑰風險

自從審計以來,我們已實施若干最佳實務以維持金鑰安全:

  • 定期清理。 先使用 Safe 刪除金鑰,確認擁有者後再進行歸檔。
  • 有人離職時檢查金鑰。 以擁有者過濾,並歸檔或自動撤銷(透過 SCIM)未被接管的金鑰。
  • 為每個金鑰設定使用上限與過期時間。 若發生洩漏,設定上限與過期可限制損害範圍。
  • 將生產金鑰固定於已知位址。 若您使用 Pro 或 Enterprise 計畫,請將伺服器與 CI 執行者加入 IP 允許清單。
  • 對持續使用的金鑰進行輪換。 金鑰輪換指南 逐步說明流程。

快速上手

安全中心適用於所有計畫型別。您可於 設定 > 安全 中找到。

請參閱 檔案 以瞭解更多。

來源:openrouter blog · openrouter.ai