安全与合规¶
API 密钥¶
- API 密钥只保存在服务端环境变量或专业密钥管理系统中。
- 为开发、测试、生产分别创建密钥,并设置合理额度、过期时间与模型限制。
- 不在浏览器前端、移动端安装包或公开代码中硬编码密钥。
- 日志仅记录密钥前缀或哈希,不记录完整值。
- 发现泄露后立即停用旧密钥,而不是只修改应用代码。
素材与内容¶
- 仅上传或引用你有权使用的图片、视频、音频、人物肖像和商标素材。
- 不生成违法、侵权、欺诈、仇恨、色情或泄露隐私的内容。
- 真人素材可能触发更严格的内容审核;请准备授权证明和替代素材。
- 公开展示生成内容前,应由人工审核事实、品牌、人物和文字细节。
结果文件¶
- 结果 URL 可能包含临时签名,不要长期公开分享完整地址。
- 下载后存入自己的受控存储,并配置访问控制、生命周期和防盗链。
- 若业务包含用户上传素材,应设置保留期限与删除机制。
网络调用¶
- 只使用 HTTPS。
- 为提交、查询和下载分别设置超时。
- 验证回调签名(若启用回调),不要仅相信来源 IP。
- 对外部素材 URL 做 SSRF 防护,不允许访问内网和云元数据地址。