认证与 API Key
了解如何创建、管理和安全使用 WLON API 密钥。
安全提醒:API Key 等同于你的账户密码,拥有调用 API 和消耗余额的权限。请务必妥善保管,切勿在公共代码或客户端中暴露。
API Key 格式
WLON API 的密钥以 sk- 开头,后跟一段随机字符串,完整长度通常为 48 个字符。示例:
sk-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
创建后,密钥仅会 完整显示一次。请在创建时立即复制并安全保存,之后将无法再次查看完整密钥。
创建 API Key
按照以下步骤在控制台中创建新的 API Key:
- 登录 WLON API 控制台
- 在左侧导航栏中点击 令牌 页面
- 点击 创建令牌 按钮
- 输入一个便于识别的名称(例如 "生产环境"、"测试用")
- 根据需要设置权限和额度限制(可选)
- 点击 确认,立即复制生成的密钥
建议:为每个应用或环境创建独立的 API Key,方便追踪用量和按需撤销。
权限设置
在创建或编辑 API Key 时,你可以精细控制该密钥的使用范围:
| 权限项 | 说明 |
|---|---|
| 模型限制 | 指定该 Key 可以调用的模型范围。例如仅允许访问 gpt-4o 和 deepseek-chat,防止意外调用高价模型。 |
| 额度限制 | 为该 Key 设置最大消耗金额(单位:元)。达到上限后该 Key 将自动停用,不影响账户其他 Key。 |
| 过期时间 | 设置 Key 的有效期。到期后自动失效,适用于临时分享或限时项目。 |
未设置任何限制的 Key 默认拥有完整权限,可调用所有可用模型,消耗账户全部余额。
使用方式
在每次 API 请求中,通过 HTTP Authorization 请求头传递你的 API Key:
Authorization: Bearer sk-your-api-key
同时将请求的 Base URL 设置为:
https://api2everything.xyz/v1
Python 示例
from openai import OpenAI
client = OpenAI(
api_key="sk-your-api-key",
base_url="https://api2everything.xyz/v1"
)
response = client.chat.completions.create(
model="gpt-4o",
messages=[{"role": "user", "content": "你好!"}]
)
print(response.choices[0].message.content)
Node.js 示例
import OpenAI from "openai";
const client = new OpenAI({
apiKey: "sk-your-api-key",
baseURL: "https://api2everything.xyz/v1",
});
const response = await client.chat.completions.create({
model: "gpt-4o",
messages: [{ role: "user", content: "你好!" }],
});
console.log(response.choices[0].message.content);
cURL 示例
curl https://api2everything.xyz/v1/chat/completions \
-H "Authorization: Bearer sk-your-api-key" \
-H "Content-Type: application/json" \
-d '{
"model": "gpt-4o",
"messages": [{"role": "user", "content": "你好!"}]
}'
提示:WLON API 100% 兼容 OpenAI SDK 格式,你只需修改
api_key 和 base_url 即可从 OpenAI 无缝切换。安全建议
重要:泄露的 API Key 可能导致你的账户余额被恶意消耗。请严格遵循以下安全实践。
不要将密钥提交到代码仓库
永远不要将 API Key 硬编码在源码中或提交到 Git 仓库。即使是私有仓库也可能因权限变更而泄露。将以下内容添加到 .gitignore:
.env
.env.*
使用环境变量
将密钥存放在环境变量中,代码运行时动态读取:
# .env 文件(不要提交到 Git)
WLON_API_KEY=sk-your-api-key
# Python — 从环境变量读取
import os
from openai import OpenAI
client = OpenAI(
api_key=os.environ.get("WLON_API_KEY"),
base_url="https://api2everything.xyz/v1"
)
// Node.js — 从环境变量读取
import OpenAI from "openai";
const client = new OpenAI({
apiKey: process.env.WLON_API_KEY,
baseURL: "https://api2everything.xyz/v1",
});
定期轮换密钥
建议每 90 天轮换一次 API Key。操作步骤:创建新 Key → 更新应用配置 → 确认新 Key 正常工作 → 删除旧 Key。
为每个应用使用独立密钥
不同的应用、环境(开发 / 测试 / 生产)应使用各自独立的 API Key。这样当某个 Key 泄露时,可以单独撤销而不影响其他服务。
安全检查清单
- 密钥通过环境变量或密钥管理服务加载,不硬编码在源码中
.env文件已加入.gitignore- 不同应用 / 环境使用独立的 API Key
- 为每个 Key 设置合理的额度上限
- 定期在控制台检查 Key 的用量是否异常
- 已不再使用的 Key 及时禁用或删除
Key 管理
在 控制台 → 令牌 页面,你可以对已有的 API Key 进行以下操作:
| 操作 | 说明 |
|---|---|
| 查看用量 | 查看每个 Key 的调用次数和消耗金额,帮助你监控各应用的使用情况。 |
| 禁用 | 临时停用某个 Key。禁用后使用该 Key 的请求会返回 401 错误,但 Key 不会被删除,可随时重新启用。 |
| 删除 | 永久删除 Key。此操作不可撤销,删除后使用该 Key 的所有请求将立即失败。 |
建议:如果怀疑某个 Key 已泄露,请立即在控制台中将其禁用或删除,然后创建新的 Key 替换。