Skip to main content
如果你需要通过预算限制、路由限制、提示注入检查或敏感信息处理规则来保护一个或多个 API 密钥,请使用本指南。

1. 在工作区创建护栏

先在工作区级别创建护栏,这样同一策略就可以复用于多个密钥。 首次配置建议:
  • 先添加模型和提供商限制,再添加内容检查
  • 首次发布仅针对一个密钥或一个环境
  • 护栏名称应描述策略效果,而不是团队名称

2. 将护栏附加到目标 API 密钥

在 API 密钥设置页面,将护栏附加到需要执行该策略的密钥。 按以下顺序操作:
  1. 从预发布环境或低风险密钥开始
  2. 尽可能一次只附加一个护栏
  3. 确认密钥详情对话框显示已应用的护栏

3. 设置预算策略和路由限制

常见组合:
  • 每日费用上限
  • 针对低信任提供商的提供商阻止列表
  • 包含应继续参与路由的精确生产模型的模型允许列表
使用护栏编辑器中的实时预览确认:
  • 哪些提供商仍被允许
  • 哪些模型会被拦截
  • Only allow 的限制是否超出预期

4. 添加提示注入和敏感信息规则

实际部署时:
  • 对提示注入先使用 flag 或 redact
  • 检查误报后再改用 block
  • 先使用确定性的敏感信息规则:
    • 电子邮件
    • 电话号码
    • SSN
    • 信用卡
    • IP 地址
如果需要自定义模式,请将其添加为明确的正则表达式规则,并在保存前使用预览输入进行测试。

5. 大范围发布前测试策略

使用护栏预览测试:
  • 一条无害输入
  • 一条明确禁止的输入
  • 一条接近真实生产场景的提示
检查:
  • 脱敏文本是否正确
  • 拦截和放行行为是否正确
  • 是否意外匹配了无关内容

6. 在活动和日志中验证执行情况

使用受保护的密钥发送真实请求后,检查:
  • 活动页面上的护栏执行面板
  • 被拦截或脱敏请求的详情对话框
  • API 密钥详情对话框中的每密钥护栏活动
你应能看到:
  • 被拦截的请求数
  • 被脱敏的请求数
  • 被标记的请求数
  • 执行护栏时的具体护栏和检测器详情

7. 安全扩大部署范围

第一个密钥运行正常后:
  1. 将同一护栏附加到更多密钥
  2. 将操作从 flag 加强为 redact 或 block
  3. 仅在延迟开销可接受的情况下启用更慢的姓名和地址检测

相关指南

最后修改于 2026年10月2日