跳转至

安全与合规

API 密钥

  • API 密钥只保存在服务端环境变量或专业密钥管理系统中。
  • 为开发、测试、生产分别创建密钥,并设置合理额度、过期时间与模型限制。
  • 不在浏览器前端、移动端安装包或公开代码中硬编码密钥。
  • 日志仅记录密钥前缀或哈希,不记录完整值。
  • 发现泄露后立即停用旧密钥,而不是只修改应用代码。

素材与内容

  • 仅上传或引用你有权使用的图片、视频、音频、人物肖像和商标素材。
  • 不生成违法、侵权、欺诈、仇恨、色情或泄露隐私的内容。
  • 真人素材可能触发更严格的内容审核;请准备授权证明和替代素材。
  • 公开展示生成内容前,应由人工审核事实、品牌、人物和文字细节。

结果文件

  • 结果 URL 可能包含临时签名,不要长期公开分享完整地址。
  • 下载后存入自己的受控存储,并配置访问控制、生命周期和防盗链。
  • 若业务包含用户上传素材,应设置保留期限与删除机制。

网络调用

  • 只使用 HTTPS。
  • 为提交、查询和下载分别设置超时。
  • 验证回调签名(若启用回调),不要仅相信来源 IP。
  • 对外部素材 URL 做 SSRF 防护,不允许访问内网和云元数据地址。