安全与隐私
第三方模型服务可能接触你的提示词、上传文件、API 请求和账号资料。学校、单位、论文和客户数据应先按所属机构制度判断是否允许上传。
永远不要公开的内容
- 账号密码、邮箱密码、验证码和 2FA 密钥;
- API 密钥、Cookie、完整请求头和环境变量截图;
- Session JSON、登录回调链接和浏览器导出的会话文件;
- 未脱敏的订单号、查询密码、开票信息和支付凭据;
- 含姓名、学号、手机号、内部项目名或未公开论文内容的截图。
API 密钥最小权限
- 每个工具使用独立密钥,便于单独撤销。
- 设置合理有效期和额度上限;不要默认创建永久、无限额密钥。
- 优先放入系统密钥链、环境变量或工具明确支持的凭据存储。
- 不把密钥硬编码到源码、Markdown、截图或 shell 历史。
- 怀疑泄露时立即撤销旧密钥并创建新密钥,而不是只修改显示名称。
第三方脚本
管道脚本(如 curl ... | bash 和 iwr ... | iex)会把远程内容直接交给 shell 执行,且脚本可在任何时候发生变化。这种方式便捷但需要信任脚本来源。
使用前确认:
- 脚本来源可信(检查域名和维护者)
- 仅用于测试环境,避免在生产或企业环境直接使用
- 或者先下载脚本到本地审阅后再执行
更安全的做法:
- 下载脚本到本地:
curl -o install.sh https://example.com/install.sh - 审阅脚本内容:查看它会安装什么、修改哪些配置、如何卸载
- 确认无误后再执行:
bash install.sh
如果不确定脚本安全性,优先使用官方包管理器(如 npm、pip)手动安装。
截图与求助
求助前只截必要区域,并遮盖用户名、邮箱、时间、车号、订单号、密钥和本地目录。错误日志中常含认证头或环境变量,发送前先搜索 key、token、authorization、cookie、session、password。
在公开群只发送脱敏问题摘要。确需提交订单或开票资料时,仅向已确认身份的负责人私聊发送法定必需字段。