You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Chrome扩展中避免暴露Google API Key的可行方案咨询

Google API密钥的IP/域名限制方案(针对Chrome扩展场景)

核心结论

可以通过Google Cloud Platform(GCP)的API密钥管理功能,实现IP或域名层面的调用限制,但需要结合你的实际调用架构选择合适的方案。

IP地址限制(推荐用于后端中转场景)

  • 操作路径:在GCP控制台进入「API和服务」→「凭据」,找到目标API密钥并进入编辑页面。
  • 在「应用限制」选项中选择「IP地址(服务器端)」,添加你的Chrome扩展后端服务器的公网IP地址即可。
  • 这种方式仅允许指定IP的服务器发起的请求通过,安全性极高,完全适配“仅让自己的后端服务器调用API”的需求。

域名限制(适用于前端直接调用场景)

  • 若你的Chrome扩展直接发起API请求(不经过后端中转),可选择「HTTP引用网址(客户端)」限制,将chrome-extension://[你的扩展ID]添加到允许列表中。
  • 注意:Referer请求头存在被伪造的可能,因此这种方式的安全性弱于IP限制,建议配合API权限范围收窄、请求频次限制等措施一起使用。

关键场景提醒

  • 如果是后端中转架构:优先使用IP限制,密钥仅在你的服务器端存储和使用,避免暴露给前端,这是最安全的方案。
  • 如果是前端直接调用:只能依赖域名限制(指定扩展ID的引用地址),但必须做好额外的安全防护,比如限制API的可操作范围、设置合理的请求配额。

内容的提问来源于stack exchange,提问作者Qi Wang

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.13 09:59:54