安全与隐私
第三方模型服务可能接触你的提示词、上传文件、API 请求和账号资料。学校、单位、论文和客户数据应先按所属机构制度判断是否允许上传。
永远不要公开的内容
- 账号密码、邮箱密码、验证码和 2FA 密钥;
- API 密钥、Cookie、完整请求头和环境变量截图;
- Session JSON、登录回调链接和浏览器导出的会话文件;
- 未脱敏的订单号、查询密码、开票信息和支付凭据;
- 含姓名、学号、手机号、内部项目名或未公开论文内容的截图。
Session 等同临时登录权限
部分第三方充值流程会要求完整 Session JSON。它可能允许对方临时进入账号。个人主账号、学校/单位账号、Team/工作区账号、含敏感对话的账号不要使用这类流程。目标是官网会员时优先官方直购;只需要镜像功能时才改选无需 Session 的镜像卡密。不要把 Session 发到 QQ 群或普通客服私聊。
如果用户自行承担风险完成此类充值,应只在已核对域名和商品条款后操作,完成后立即退出所有设备/会话、检查安全设置并更换受影响的凭据。此说明不是对第三方流程安全性的背书。
API 密钥最小权限
- 每个工具使用独立密钥,便于单独撤销。
- 设置合理有效期和额度上限;不要默认创建永久、无限额密钥。
- 优先放入系统密钥链、环境变量或工具明确支持的凭据存储。
- 不把密钥硬编码到源码、Markdown、截图或 shell 历史。
- 怀疑泄露时立即撤销旧密钥并创建新密钥,而不是只修改显示名称。
第三方脚本
原稿给出了 curl ... | bash 和 iwr ... | iex 一键安装方式。这类命令会把远程内容直接交给 shell 执行,且脚本可在任何时候发生变化。
历史做法,不再推荐
不要直接运行未审查的一键管道脚本。应先下载到本地,查看来源、校验内容,明确它会安装什么、修改哪些配置、如何卸载,再决定是否执行。文档中的历史命令只用于解释旧流程,不可直接复制运行。
截图与求助
求助前只截必要区域,并遮盖用户名、邮箱、时间、车号、订单号、密钥和本地目录。错误日志中常含认证头或环境变量,发送前先搜索 key、token、authorization、cookie、session、password。
在公开群只发送脱敏问题摘要。确需提交订单或开票资料时,仅向已确认身份的负责人私聊发送法定必需字段。