DOC-KEY-001 · 信任中心

API 密钥管理政策

创建、存储、使用、轮换、吊销与审计 AdaptOrch API 密钥的生命周期控制。

负责人
安全官 / 产品工程
生效日期
2026年4月27日
最后更新
2026年4月27日
联系方式
ingeng2004@gmail.com

范围

文档范围

用户 API 密钥、租户 API 密钥、内部服务凭据、服务商密钥、集成令牌,以及 SaaS 层使用的密钥材料。

状态:首个运营草案,待法律审查。在作为具有约束力的政策发布或附加到已签署的企业协议之前,须经法律顾问、隐私负责人与安全负责人审查。

§ 01

创建与存储

API 密钥以足够的熵生成,并尽可能仅在创建时显示一次。

密钥值须以哈希、加密密钥或服务商托管的密钥引用形式存储。明文密钥不得出现在日志、分析、截图、测试夹具或支持工单中。

每个密钥都必须具有所有者、租户、创建时间戳、状态与预期范围。

§ 02

使用控制

生产 API 需要 bearer 身份验证,除非该端点被明确设为公开、已记录并已限流。

密钥应限定为所需的最小权限,不应在租户、环境或不相关的应用之间共享。

应施加速率限制与异常检查,以降低暴力破解、抓取与失控自动化的风险。

§ 03

轮换与吊销

在员工离职、客户请求轮换、密钥泄露、服务商政策变更或检测到可疑使用时轮换密钥。

吊销须使后续使用失效,并创建包含密钥 id、租户、操作者、原因与时间戳的审计事件。

联系

问题与更新

支持问题请联系 ingeng2004@gmail.com。安全报告请联系 ingeng2004@gmail.com。隐私请求请联系 ingeng2004@gmail.com