API 密钥
API 密钥是使用 API(应用程序编程接口)时,用来识别请求来源、控制访问权限的一串字符。它由服务提供方签发,每次调用 API 都要放进请求头或参数中一起发送。服务端凭这串字符判断是谁在调用、调用了多少次,从而统计用量、拦截盗用和过量请求。
在使用二维码生成 API 的场景里,API 密钥是不可缺少的。企业要从自有系统自动批量生成二维码时,需要调用二维码生成服务的 API,此时密钥承担认证职责,并按所购套餐控制生成次数上限、动态二维码的创建权限、扫描分析数据的读取权限等。
密钥的保管需要格外注意安全。如果把 API 密钥直接写进源代码,再推送到 GitHub 这类公开仓库,第三方立刻就能拿去滥用,账单和配额都会被别人消耗。原则是把密钥放在环境变量或密钥管理服务(AWS Secrets Manager、HashiCorp Vault)中,源代码里绝不出现明文。
挑选二维码生成 API 时,密钥的签发与管理是否顺手也是评估要点。能否在控制台一键重新签发、能否给每个密钥单独设定权限(只读密钥、仅生成密钥等)、速率限制的配置是否灵活,这些都会直接影响长期运维的稳定性。