← AI 百科

AI 工作流密钥管理

Skills/工作流 · API密钥 / Secrets / 安全 / 凭证
一句话:把 API 密钥、密码和令牌放在受控凭证系统中,而不是写进提示词、代码和共享文件。

它是什么

工作流密钥管理包括安全存储、最小权限、定期轮换、访问审计和泄露撤销。密钥不应出现在代码仓库、聊天记录、截图、日志或导出的工作流 JSON 中。不同环境和不同客户应使用独立凭证,生产权限不能直接复用到测试。AI 节点的输入输出也应避免回显凭证。

适合干什么

  • 适合所有连接邮箱、云服务、数据库、支付、社交平台和外部 API 的自动化。

不适合干什么

  • 不适合使用个人主账号密码代替专用令牌,也不适合多人共用无法追踪的管理员密钥。

普通人怎么用

检查现有工作流是否存在明文密钥,并立即轮换已经公开过的凭证。

进阶用户怎么用

进阶用户可接入 Vault、云密钥管理服务和短期令牌,并对异常访问自动告警。

常见误区

  • 常见误区是私有仓库中可以安全保存密钥。仓库权限、日志、备份和误提交仍可能造成泄露。

和相似工具的区别

  • 环境变量适合基础隔离,Secrets Manager 提供权限和轮换。
  • API Key 标识调用方,OAuth 令牌可代表用户授权。
  • 加密保护存储内容,访问控制决定谁能解密。

入门步骤

  • 为一个测试工作流创建最低权限凭证,并确认导出流程时不会包含真实密钥。