
Metapi 安全实践凭证加密存储、自托管数据隐私与 8 项必改配置完整清单【免费下载链接】metapi把你在各处注册的 New API / One API / OneHub / DoneHub / Veloera / AnyRouter / Sub2API 等站点 汇聚成 一个 API Key、一个入口自动发现模型、智能路由、成本最优项目地址: https://gitcode.com/cita-777/metapiMetapi 是一个自托管的 AI API 聚合网关把散落在 New API、One API、OneHub、DoneHub、Veloera、AnyRouter、Sub2API 等站点的模型能力汇聚成一个 API Key、一个入口。正因如此它经手两类高敏感资产你各站点账号的凭证API Key、Session Cookie、密码和下游客户端的密钥。本文梳理 Metapi 的凭证加密存储机制、自托管带来的数据隐私优势以及一份开箱即改的安全配置清单帮助新手快速把实例变成防偷窥的形态。为什么 AI API 网关必须重视安全Metapi 处在下游客户端 ↔ 上游站点的中间位置相当于一个凭证保险柜加流量调度台上游凭证集中存放你各站点的 API Key / Cookie 都交给 Metapi 保管一旦泄露等于所有账号同时失守下游密钥统一出口/v1/*统一代理端点由 Metapi 鉴权密钥管理不善会被滥用刷量日志里可能残留敏感信息代理日志、调试追踪若保留不当会放大泄露面。所以 Metapi 的安全设计围绕三个问题展开存得安全、看得模糊、进得有限。凭证加密存储AES-256-GCM 静态加密在数据库中账号密码等敏感凭证不以明文落盘而是静态加密存储。核心实现在 accountCredentialService.ts算法为AES-256-GCM带完整性校验的对称加密每次加密使用随机 IV密文带认证标签篡改会被直接识别加密密钥由ACCOUNT_CREDENTIAL_SECRET派生未显式配置时回退到AUTH_TOKEN见 config.ts。给凭证加密单独配置一个独立、足够长的密钥是本文清单里的重点项——这样即使数据库文件被拷走攻击者拿不到管理后台令牌也无法解密凭证。界面层的脱敏显示加密是底线界面上的掩码展示是第二道防线。Metapi 在返回 token 列表时统一走掩码函数见 accountTokenService.tssk-开头的密钥显示为sk-ab***尾4位的形态界面与接口都不会完整回显密钥避免误截图误分享造成泄露。上游站点若只返回掩码后的 token如sk-abc***xyzMetapi 也会将其标记为masked_pending占位状态拒绝把不完整的占位值当成可用密钥启用——这是防止半个密钥被误用进路由的小而关键的设计。自托管数据隐私数据不出你的服务器Metapi 是完全自托管的方案这本身就是最强的隐私保证隐私维度Metapi 的表现账号凭证只存储在你自己的数据库默认 SQLite生产推荐 MySQL/PostgreSQL对话与用量数据代理日志、用量统计均落在你的DATA_DIR不经过第三方部署位置云服务器、NAS、家用主机均可数据边界由你控制日常数据都写在DATA_DIR默认./data目录下官方也建议在生产环境改用 MySQL/PostgreSQL 并定期备份该目录参见 deployment.md。注意两点数据库自身要用强凭证保护不要开放公网端口.env文件包含AUTH_TOKEN、PROXY_TOKEN等机密切勿提交进代码仓库也不要粘贴进日志或 issue。必改配置清单8 项安全加固步骤以下配置项均可通过环境变量首次启动或管理后台「设置」页完成详见 configuration.md前 4 项优先级最高#配置项说明建议1AUTH_TOKEN管理后台登录令牌默认值是公开的占位符不修改等于裸奔设为 24 位以上随机强口令后续可在后台「设置」中随时更换2PROXY_TOKEN下游客户端调用/v1/*的全局 Bearer Token更换为独立强随机值需要更细粒度控制时改用后台「下游密钥」按项目下发3ACCOUNT_CREDENTIAL_SECRET凭证加密密钥独立于AUTH_TOKEN的长随机串避免一钥两用4ADMIN_IP_ALLOWLIST管理接口 IP 白名单支持 CIDR如192.168.1.0/24只放行家庭/办公网段后台「会话与安全」中可视化配置5HTTPS 反代生产环境走 TLS 反向代理令牌与凭证在传输层也要加密明文 HTTP 仅建议内网使用6HOST/ 防火墙默认监听0.0.0.0:4000用防火墙限制 4000 端口来源或收窄HOST7.env与日志纪律令牌不进仓库、不进日志截图分享前检查是否包含完整 Key8数据目录备份DATA_DIR是你的全部资产定期备份备份文件同样按机密管理前 4 项对应的鉴权逻辑可以直观看到管理接口先校验 IP 白名单、再校验 Bearer Token见 auth.ts任何一步不通过即返回 403双层防线缺一不可。密钥最小化给每个项目发自己的 Key比改默认值更进一步的做法是不给下游项目用全局PROXY_TOKEN。Metapi 的「下游密钥」支持按项目如 OpenClaw、Claude Code单独签发 Key并可叠加模型白名单、限额、路由策略参见 downstream-keys 页面某个 Key 泄露 → 只影响该项目一键禁用即可止损无需全局换钥不同项目按策略隔离模型与额度滥用面更小、审计更清晰。发现安全问题怎么报告如果你发现 Metapi 的安全漏洞请按 SECURITY.md 的流程走私密渠道GitHub Security Advisory 或官方邮箱不要直接发到公开 issue。报告请包含漏洞描述、影响、受影响版本、复现步骤和概念验证务必抹掉敏感信息。官方承诺 3 个工作日内确认、7 个工作日内给出初步评估修复后会发布带[SECURITY]标记的安全更新。小结Metapi 的安全模型可以概括为三层静态加密AES-256-GCM 存储凭证→ 显示脱敏界面永不回显完整密钥→ 访问收敛IP 白名单 强令牌 分项目 Key。配合自托管带来的数据不出户你只需要在上手时完成上面的 8 项配置就能让这座API 保险柜真正上锁。【免费下载链接】metapi把你在各处注册的 New API / One API / OneHub / DoneHub / Veloera / AnyRouter / Sub2API 等站点 汇聚成 一个 API Key、一个入口自动发现模型、智能路由、成本最优项目地址: https://gitcode.com/cita-777/metapi创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考