264 字
1 分钟
Key 不落地:中转站的安全与防滥用
Key 分发:用户只拿平台 Key
用户手里的永远是平台生成的 API Key,上游 OAuth 凭证和 API Key 不出网关。轮换、吊销、分组授权都在后台点一点——上游账号被盗的 blast radius 被锁在网关内。
OAuth 生命周期
订阅号的 OAuth token 会过期:授权、换码、刷新、 re-auth 全套 admin API(oauth/auth-url、exchange-code、refresh-token、accounts/:id/refresh)。刷新失败要告警,别等用户报“Key 失效了”才发现订阅号掉了。
防滥用三板斧
- 速率 + 并发限制(上一篇的堤坝)
- 异常检测:突增用量、异常模型、异常 IP,先限后封
- 试用额度隔离:白嫖分组与付费分组物理隔离,薅羊毛也薅不塌主池
后台与集成
Admin Dashboard 管账号、Key、账单、监控;iframe 可嵌工单等外部系统。nex.mrperfectrx.org 这样的自建站,配好 HTTPS + 后台强密码 + 异地备份 PG,半夜能睡着觉。
中转站安全观:上游凭证不出网关、用户行为可追踪、滥用成本高于收益。