查看和保护 API 凭据
说明已开通 API 的品牌如何查看凭据、限制访问并在泄露风险发生时处理。
这篇指南适合已开通 API 能力的品牌管理员,帮助你安全地查看、保管和在出现泄露风险时处理 API 凭据。
API 凭据用于已获授权的网站或应用与 Darkroom「暗房」交换业务数据。本页只适用于已经开通该能力的品牌。
谁可以查看
只有主账号管理员可以进入凭据页面并查看完整凭据。
如果品牌已经开通,但当前账号无法查看,请联系总部管理员。未开通的品牌需要联系 Darkroom 支持评估接入。
安全保存
把 API Key 和 API Secret 视为一组账户密码:
- 只交给负责当前接入的必要人员。
- 不要发送到群聊、工单截图或普通文档。
- 不要放进公开网页、浏览器端脚本或公开代码仓库。
- 不要使用真实凭据制作示例、培训截图或测试说明。
- 协作者离开项目后,及时复核其访问权限。
不要把凭据复制到顾客订单、顾客留言或商家帮助请求中。
需要修改或轮换时
当前页面不提供商家自助修改。需要更换凭据时按顺序处理:
盘点使用范围
列出正在使用这组凭据的网站或应用。
确认负责人
确认负责更新接入配置的人员。
联系支持申请修改
联系 Darkroom 支持申请修改,不要同时让多位协作者分别申请变更。
更新接入配置
等待支持确认后,再更新相关接入配置。
验证数据同步
检查原有数据同步是否恢复正常。支持尚未确认前不要删除旧配置。
怀疑凭据泄露
立即停止分享
立即停止继续分享或复制相关凭据。
记录接触范围
记录可能接触凭据的人员和应用。
联系支持紧急更换
联系 Darkroom 支持说明需要紧急更换。
复核已授权接入
在变更后检查所有获授权接入。
清理暴露副本
清理聊天记录、截图和文档中的暴露副本。
联系支持时只说明品牌、风险发生时间和受影响的接入,不要把完整凭据写进消息。
