设备指纹
使用控制台安全最佳实践

保护 Public API Key

安全最佳实践: 保护 Public API Key

Public API Key 用于客户端 SDK 初始化,可以出现在 Web、iOS 或 Android 客户端。但它不应被当作唯一的安全措施,请同时配置接入端校验。

Web 接入端

  • 在 Allowed Origins 和 Allowed Referers 中只添加实际业务域名和页面来源。
  • 分别配置测试和生产接入端,避免把测试域名长期加入生产白名单。
  • 协议、端口、域名和路径规则按控制台格式填写。

iOS 和 Android 接入端

  • iOS 配置正确的 Bundle ID。
  • Android 配置正确的 Package Name 和 App Signature。
  • 从实际发布包和签名配置中核对值,不要直接使用其他环境的配置。

控制异常流量

在接入端设置分钟级和小时级限流,并根据正常峰值预留余量。定期查看组织用量和接入端用量;如果出现短时间内异常增长,请先检查重复初始化、异常重试和来源配置,也可以继续查看请求为什么会被限制。