API Key 泄露在 GitHub 上怎么办?先给 AI 平台主账号开 2FA

最后更新:2026/9/17

直接答案:每年有数以万计的 API Key 被意外提交到 GitHub 公共仓库。攻击者用自动化脚本几秒内就能捕获。一旦 Key 泄露,攻击者可以用你的额度调用模型、访问你的数据。给 AI 平台的主账号开 2FA,Key 泄露后你能在 30 秒内登录撤销。

API Key 怎么泄露的

写完代码 → git add . → git commit → git push。那条写在 .env 里的 OPENAI_API_KEY=sk-xxxx 就跟着一起上去了。即便你马上发现、马上删了、重新 push——Git 历史里那条记录永远在。攻击者用 git log -p | grep “sk-” 一扫就能找到。

更隐蔽的是客户端代码里的 Key。把 Key 写在前端 JS 里——任何打开浏览器开发者工具的人都能看到。

free2fa二次验证码小程序首页:立即添加与备份恢复按钮,6 位验证码旁显示已备份状态

Key 泄露之后会发生什么

攻击者拿到你的 Key 之后可以:用你的额度调最贵的模型、读取你的训练数据、通过 API 访问你关联的其他服务。等 OpenAI 的风控检测到异常并自动轮换 Key——可能已经产生了几千美元的账单。

我们需要怎么预防

Key 不要硬编码。用环境变量 .env,然后 .env 进 .gitignore。生产环境用 GitHub Actions Secrets 或云平台的密钥管理服务。

给 AI 平台的主账号开 2FA。Key 被泄露了,你需要去控制台撤销它。如果主账号没开 2FA——攻击者拿到你的邮箱密码之后也可以直接登录控制台,连 Key 都不需要。微信小程序「二次验证码Free2FA」给 OpenAI 和 Claude 的主账号绑上 TOTP——登录控制台 30 秒搞定。

Key 本身设使用限额。创建 Key 的时候设 Hard Limit,比如每月 $50。即使泄露了,损失有上限。

遇到使用问题,或者有建议反馈,可以加客服微信,微信号:free2fa

free2fa二次验证码小程序码,微信扫码即可打开使用

Free2FA 二次验证码微信小程序码

在微信中打开 Free2FA 小程序

微信扫码即可使用,无需下载 App

更多打开方式 →