← 全部帮助文章安全

保护 API 密钥与 Webhook

私密密钥只留在服务器,Webhook 必须验签,轮换密钥属于日常维护。

私密密钥(sk_…)应放在您的服务器上、存于密钥管理服务中,绝不要放进代码仓库、移动应用或前端 JavaScript。可以安全下发到浏览器的是可公开密钥(pk_…)。

只要有人离职、笔记本丢失,或密钥有可能被写进日志,就轮换密钥。轮换的设计初衷就是让它成为常规操作。

在信任负载内容之前先验证每一个 Webhook 签名,并以幂等方式处理事件——投递为至少一次,且不保证顺序。

请给开发者分配开发者角色。该角色可以管理密钥和 Webhook,但无法转移资金,从而把任何一次泄露的影响范围压到最小。

仍未解决?

请用您的账户邮箱写信给我们,后面交给我们来处理。

联系支持团队