安全防护

把 Token 交给平台,前提是平台能管住它。防护不是一个开关,而是分布在凭据、Key、工具和节点四个层面,并让 AI 能力真正进入生产而非停留在演示。

解决的核心问题Token 一旦交给中转,"能不能真正收回""子 Key 会不会绕过总额度""工具凭据泄库怎么办""节点连上就能执行吗"都是必须答清的问题。安全防护把这几件事做成可授权、可限制、可追踪、可撤销。

特色:API Key 可以真正失效

手段行为
禁用置为 disabled 后请求立即被拒,无需等过期或删除
过期设置到期时间,到点自动失效
累计用量上限达到 Token 或用量阈值后停止服务,不只是限速
子 Key 受父约束父 Key 被禁用、过期或用满额度时,其下所有子 Key 一并失效
子 Key 不得越权创建时校验:子 Key 的额度与有效期不能超出父 Key 的范围
用量归并子 Key 的消耗计入父 Key 的累计用量,避免用子 Key 绕过总额度
  • 模型/渠道范围收窄:派生子 Key 的可用模型、编辑器、策略与速率限制真正收窄,不越权。
  • editor key lineage 快照:request_logs 写 api_key_id/parent_id 快照,editor 删除后父配额归属不脱钩;usage_limit 只认 max_requests/max_total_tokens;editor workspace 走 tags.editor_workdir 不新增 proto 字段。
  • 常量时间比较:Key 比对使用常量时间比较,避免通过响应时间差逐字节猜测密钥。
  • 浏览器/移动端不保存模型 API Key:平台用户通过 session 与 api_key_id 使用,后端按当前身份解析真实 Key。

特色:token 只存哈希且绑实例

  • MCP 访问 token 只存哈希:明文仅在创建时显示一次,数据库保存 sha256 摘要,泄库也无法还原可用 token;比较用常量时间。
  • CDP token 绑具体 client:外部 MCP token 必须绑定具体 CDP client;调用时再次检查 client 属于该实例、启用且有连接 token。
  • Mail token 绑邮箱实例:token 只能读取自己的 mail instance;插件只加载该实例的上游账户。
  • 设备 token 绑设备:device-control 的设备 token 配对后绑定 device_id,吊销即 close 4003。
  • URL token 避免:能用 Authorization header 时不要用 ?token=,避免代理/历史/日志记录。

特色:节点身份加密封存与审批

  • 节点 TOTP AES-256-GCM 封存:onboard 时获得唯一 node_id 与 TOTP secret,服务端用 AES-256-GCM 封存;认证用服务端时钟并带重放缓存,同一验证码不能复用。
  • 未知/撤销/错误/重放统一 permission_denied:避免身份枚举。
  • 必须审批:未 approved 的节点即使连上也不参与调度,可随时撤销。
  • 主密钥不可随意轮换:node_server_master_key 加密既有 TOTP 凭据,丢失/更换会让节点身份无法解密;迁移控制面禁止双 Registry。
  • 高权限能力治理:浏览器终端等价于节点用户 shell 权限;management 可创建/删除 execution、执行 host exec;节点 HTTP 代理限制目标地址,防止访问 metadata 与内网敏感服务。

特色:请求侧的防护边界

  • 请求级观测:一次客户端调用记录为一个 request_id,其下每次渠道尝试单独成行并按序编号;模型、实际路由模型、Provider、账号、请求路径、状态、错误、耗时、首 Token 与各类 Token 都逐次落库。排障看完整尝试序列,不是只有最后一个错误。
  • 认证头脱敏:请求日志中的认证头默认脱敏;管理操作日志在写入前就完成敏感字段剥离。
  • 渠道运行态:连续失败降权、失败窗口熔断冷却、按规则冻结,账号凭据热更新时保留运行状态。
  • 用量口径一致:总量按输入加输出计算,不采信上游自报总数;缓存读写作为输入明细不重复计入。
两条必须知道的边界其一:全局 API Key 校验存在总开关(api_keys_enabled()),一旦关闭,模型接口将接受无鉴权请求——只能用于隔离的调试环境,绝不可用于公网。其二:上游渠道凭据(Cookie、refresh token、账号密码)当前以明文存储在数据库中,保护依赖数据库访问控制、磁盘加密与 API 层脱敏,而非应用层加密。请据此设置数据库权限与备份加密策略。
私有化不自动等于合规数据留在客户环境只是基础。仍需配置最小权限、日志保留、备份、加密、审计与事件响应,并评估模型供应商收到的请求数据。

安全与治理深挖(凭据/Key/路由/节点/工具/日志/私有化/事件响应)→ · 管理员治理操作手册 →