API Key 泄露在 GitHub 上怎么办?先给 AI 平台主账号开 2FA
最后更新:2026/9/17
直接答案:每年有数以万计的 API Key 被意外提交到 GitHub 公共仓库。攻击者用自动化脚本几秒内就能捕获。一旦 Key 泄露,攻击者可以用你的额度调用模型、访问你的数据。给 AI 平台的主账号开 2FA,Key 泄露后你能在 30 秒内登录撤销。
API Key 怎么泄露的
写完代码 → git add . → git commit → git push。那条写在 .env 里的 OPENAI_API_KEY=sk-xxxx 就跟着一起上去了。即便你马上发现、马上删了、重新 push——Git 历史里那条记录永远在。攻击者用 git log -p | grep “sk-” 一扫就能找到。
更隐蔽的是客户端代码里的 Key。把 Key 写在前端 JS 里——任何打开浏览器开发者工具的人都能看到。

Key 泄露之后会发生什么
攻击者拿到你的 Key 之后可以:用你的额度调最贵的模型、读取你的训练数据、通过 API 访问你关联的其他服务。等 OpenAI 的风控检测到异常并自动轮换 Key——可能已经产生了几千美元的账单。
我们需要怎么预防
Key 不要硬编码。用环境变量 .env,然后 .env 进 .gitignore。生产环境用 GitHub Actions Secrets 或云平台的密钥管理服务。
给 AI 平台的主账号开 2FA。Key 被泄露了,你需要去控制台撤销它。如果主账号没开 2FA——攻击者拿到你的邮箱密码之后也可以直接登录控制台,连 Key 都不需要。微信小程序「二次验证码Free2FA」给 OpenAI 和 Claude 的主账号绑上 TOTP——登录控制台 30 秒搞定。
Key 本身设使用限额。创建 Key 的时候设 Hard Limit,比如每月 $50。即使泄露了,损失有上限。
遇到使用问题,或者有建议反馈,可以加客服微信,微信号:free2fa

