ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

OpenWhispr API密钥作用域与安全最佳实践:细粒度控制你的访问权限

OpenWhispr API密钥作用域与安全最佳实践:细粒度控制你的访问权限 OpenWhispr API密钥作用域与安全最佳实践细粒度控制你的访问权限【免费下载链接】openwhisprVoice-to-text dictation app with local (Nvidia Parakeet/Whisper) and cloud models (BYOK). Privacy-first and available cross-platform.项目地址: https://gitcode.com/GitHub_Trending/op/openwhisprOpenWhispr 是一款开源、隐私优先的语音转文字速记应用。当你想用脚本、自动化工具或 AI 助手访问你的笔记与转录记录时就需要通过API 密钥API Key进行认证。本文带你吃透 OpenWhispr API 密钥的作用域Scope机制与安全最佳实践如何勾选最小组合、如何设置过期时间以及密钥泄露时的应急处理方法帮你用最少的权限换取最大的安全。为什么最小权限是 API 密钥的第一原则API 密钥就像一把万能钥匙——它应该只打开你真正需要的门。OpenWhispr 的每个 API 请求都会根据密钥携带的作用域进行校验缺少所需权限的请求会被直接拒绝并返回403 Forbidden。这意味着即使某把密钥意外泄露它的破坏半径也只限于你当初赋予它的权限范围。先认识OpenWhispr 的两种密钥类型密钥类型前缀创建位置访问范围个人密钥owk_live_设置 → API 密钥你自己的私有笔记、文件夹、转录历史团队工作区密钥ow_wks_live_设置 → 工作区 → 开发者团队空间Space内的共享内容个人密钥永远看不到团队空间内容工作区密钥则每次操作都通过space_id指向一个团队空间。两者都在创建时只显示一次完整密钥。8 个作用域权限全解析在创建密钥的对话框里你可以像勾选开关一样组合权限定义见 src/constants/apiKeys.ts作用域能做什么典型场景notes:read列出、查看、搜索笔记和文件夹只读备份、内容同步notes:write创建、更新、删除笔记和文件夹自动化写入会议纪要transcriptions:read查看转录历史数据回顾、统计分析transcriptions:write通过 API 转录音频批量转写任务dictionary:read/dictionary:write查看 / 编辑个人术语词典同步专有名词snippets:read/snippets:write查看 / 编辑文本片段管理常用短语库此外每把密钥都默认附带usage:read读取用量统计无需勾选也不会显示在界面上。推荐的最小权限组合 只读备份脚本notes:readtranscriptions:read 团队知识库同步notes:readnotes:write 本地自动化全家桶笔记 片段的读写权限⚠️ 原则不需要的写权限一个都别勾三步创建一把最小权限密钥打开入口设置 → API 密钥每个账号最多5 把密钥鼓励按用途拆分填写表单名称建议用途 日期如备份脚本-2026-09方便日后审计权限只勾选必要的复选框过期时间永不过期 / 30 天 / 60 天 / 90 天 / 1 年立即复制完整密钥只显示这一次关闭对话框后无法再次查看界面会明确提醒 Copy this key now. It wont be shown again.创建与撤销的完整交互逻辑在 src/components/ApiKeysSection.tsx 中密钥服务的请求封装见 src/services/ApiKeysService.ts。保护 API 密钥的 5 条安全最佳实践最小化作用域只读任务绝不授予write权限让泄露事故变成泄露无感。临时任务用短过期测试用 30 天密钥常规集成用 90 天永不过期只留给长期核心密钥。过期后密钥自动失效API 返回401 invalid_api_key。定期审计并吊销闲置密钥密钥列表中每把密钥都展示前缀如owk_live_ab12...和上次使用时间。发现长期未用或来路不明的密钥直接点击撤销按钮一键吊销。绝不把密钥写进代码和 Git 仓库用环境变量或密钥管理器保存接入 AI 助手如 MCP 服务器时通过Authorization请求头传递密钥。放心依赖本地加密存储OpenWhispr 对设备上的敏感凭据使用系统钥匙串macOS Keychain / Windows DPAPI / Linux libsecret AES-256-GCM 加密落盘实现见 src/helpers/secretCrypto.js整体安全模型与凭据策略记录在 SECURITY.md 中。密钥泄露了60 秒应急流程打开 设置 → API 密钥找到泄露密钥点击撤销立即生效依赖它的集成会马上停止工作查看该密钥的上次使用时间评估是否已被滥用按同样最小的作用域重新创建一把新密钥替换集成中的旧密钥作用域之外限流与错误码速查限流按密钥独立计算多个集成各自持有密钥、互不抢占配额完整规则见 agent-skills/openwhispr-api/SKILL.md套餐每分钟每天免费版301,000Pro12010,000Business30050,000 搜索请求消耗 5 倍配额触发限流时响应头会带Retry-After提示等待秒数。遇到报错时先分清两件事401 密钥缺失、格式错误、已过期或已吊销403 密钥本身有效但缺少所需作用域——后者只需重新创建并勾选对应权限。常见问题密钥丢失后还能查看吗不能。完整密钥仅在创建时显示一次唯一办法是新建密钥并吊销旧密钥。为什么调用报错 403密钥缺少所需作用域例如只勾了notes:read却尝试创建笔记。最多能创建多少把密钥每个账号 5 把达到上限后界面会隐藏创建按钮。总结OpenWhispr 的 API 密钥体系把安全决策交还给了你8 个细粒度作用域、5 把密钥配额、灵活的过期策略和一次显示的强制提醒让最小权限从口号变成一次复选框勾选。建议现在就审计一遍你的密钥——只留必要的权限给每把密钥设个过期日期。相关资源作用域与上限定义src/constants/apiKeys.ts密钥管理界面src/components/ApiKeysSection.tsx工作区密钥服务src/services/WorkspaceApiKeysService.ts安全策略与凭据存储说明SECURITY.md完整 API 参考端点、分页、错误码agent-skills/openwhispr-api/SKILL.md本地密钥加密实现src/helpers/secretCrypto.js【免费下载链接】openwhisprVoice-to-text dictation app with local (Nvidia Parakeet/Whisper) and cloud models (BYOK). Privacy-first and available cross-platform.项目地址: https://gitcode.com/GitHub_Trending/op/openwhispr创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表