API Key
Workspace API Key 的用途、生命週期與安全實務
API Key 是客戶端呼叫 Hakila Gateway 的唯一憑證。
特性
- 明文只在建立時顯示一次;伺服器只存 SHA-256 hash
- 顯示用前綴(例如
sk-hakila-xxxx)方便辨識 - 可停用(
Enabled = false)立即失效 - 可設定到期時間與預算(Admin 以 NTD 設定,Gateway 內部以 USD 累計)
- 可選綁定組織目錄人員(
PersonId),便於依人員/單位追蹤用量
生命週期
- 在 Workspace 建立金鑰(可選綁定人員)→ 複製明文
- 放到客戶端環境變數(例如
HAKILA_API_KEY) - 每次請求帶
Authorization: Bearer ... - 輪替:建立新金鑰 → 切換客戶端 → 停用舊金鑰
安全建議
- 不要把金鑰提交到 Git 或前端公開 bundle
- 依環境(dev / staging / prod)分開金鑰
- 為自動化任務設定預算上限,避免異常用量