API Keys
API Key 是你访问 Sakrylle 的凭证。任何客户端、脚本、SDK 都用同一个 Key 鉴权——它就是钱,谁拿到都能花你的余额。
创建 Key
- 登录控制台 https://ai1.sakrylle.com
- 左侧菜单 → API Keys
- 点击 新建 Key
- 在弹窗里填:
- 名称(必填):起一个能让你一眼认出用途的名字,比如
cherry-studio-mac、server-prod、temp-test - 过期时间(可选):不填表示永不过期;建议长期使用的 Key 也设个 1 年期,到期再续
- 可选限制(如有):例如调用次数上限、单次最大消费等,按需设置
- 名称(必填):起一个能让你一眼认出用途的名字,比如
- 提交后,Key 字符串只在创建当下显示一次,必须立即复制保存。关闭弹窗后再也无法查看完整 Key
如果你忘记保存了,没办法找回——只能删掉旧 Key 再建一个新的。
查看与管理
API Keys 列表页可以看到每把 Key 的:
- 名称、创建时间、过期时间
- 累计请求数、累计消耗(¥)
- 状态(启用 / 禁用 / 已过期)
点击某把 Key 的详情可以查看更细粒度的调用统计,包括按模型、按日期的分布。
删除 Key
在列表页对应行点击 删除,二次确认后立即生效。删除后该 Key 发起的请求会立刻收到 401 invalid_api_key。
删除是不可逆操作,且不会退还该 Key 已产生的费用。
在客户端使用
所有客户端鉴权方式都一样——把 Key 当作 Authorization: Bearer <KEY>(或客户端的 "API Key" 字段)传给 Sakrylle。具体每个客户端的填法见 客户端集成。
代码里调用的话:
bash
curl https://api.sakrylle.com/v1/chat/completions \
-H "Authorization: Bearer $SAKRYLLE_API_KEY" \
-H "Content-Type: application/json" \
-d '{"model":"gpt-5.6-sol","messages":[{"role":"user","content":"hi"}]}'安全建议
API Key 一旦泄露就是真金白银的损失,请遵循:
- 不要提交到 Git:用环境变量(
SAKRYLLE_API_KEY、OPENAI_API_KEY等)或.env文件,并把.env加进.gitignore - 不要写进前端代码:浏览器跑的代码任何人都能用 DevTools 看到。前端调用必须经过你自己的后端代理
- 不要发到聊天群、issue、截图里:哪怕只露半截也建议立刻删掉旧 Key
- 一处一个:每个客户端、每个环境(dev / prod)单独建 Key,方便出事时定点删除
- 定期轮换:3-6 个月换一次;高敏感场景设置短期过期时间
- 限制范围:如果控制台允许,设置每日 / 每月消费上限,止损用
如果 Key 泄露了
- 立刻到控制台 → API Keys 删除该 Key
- 检查 Key 详情页的近期调用记录,确认有没有异常消费
- 在所有用过这把 Key 的客户端 / 服务里替换成新建的 Key
- 如果有显著异常消费,发邮件 support@sakrylle.com 说明情况
因 Key 泄露产生的费用按 使用政策 由用户自行承担,所以发现泄露后第一时间删 Key 比追责更重要。
