You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在itch.io托管的HTML5项目中如何安全使用Google API密钥?

可行的密钥安全补充配置方案
  • 配置精确到路径的HTTP Referer规则
    Google Cloud的API密钥Referer限制支持路径前缀匹配,你可以将现有规则调整为你应用的专属完整路径前缀,格式为https://v6p9d9t4.ssl.hwcdn.net/[你的应用唯一路径前缀]/*,路径不匹配的请求即使来自同公共域名也会被拦截,可直接隔绝itch.io平台内其他开发者的盗用。
  • 开启API方法级权限限制
    YouTube Data API v3支持按具体接口方法做调用限制,你可以在权限配置中仅保留videos.list、commentThreads.list等你实际用到的只读类接口,所有写入类接口(例如评论发布、内容修改相关接口)全部禁用。即使密钥被盗,攻击者也无法发起写入操作,不会出现被盗用身份发布内容的风险。
  • 设置严格的配额上限
    根据你应用的预估日访问量,为该API密钥设置刚好匹配业务需求的每日调用配额,即使出现密钥被盗用的情况,也不会产生额外超量费用,也不会影响你Google Cloud账号下其他服务的正常使用。
  • 定期轮换密钥
    你可以定期在Google Cloud后台生成新的API密钥,替换前端代码中的旧密钥后,设置过渡期删除旧密钥。如果监控到API调用量出现异常,可随时作废当前使用的密钥,将被盗用的损失控制在最小范围。

内容的提问来源于stack exchange,提问作者Hinek

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 22:27:02