账号与安全
保护登录方式、API 密钥、会话和共享设备上的使用痕迹。
Toodoo AI 中有两类需要分开保护的凭据:登录账号用于进入控制台,API 密钥用于调用模型。一个泄露时,不要默认另一个也已经安全;应分别检查和处理。
登录账号
通过 Toodoo AI 的登录入口进入控制台,在个人设置中管理页面实际提供的资料、密码和关联登录方式。可用登录方式取决于站点配置。
- 登录前确认浏览器地址是 Toodoo AI 官方域名,谨防仿冒页面。
- 不要把登录密码、邮箱验证码、恢复码或会话 Cookie 发给任何人。
- 公共电脑使用完毕后退出登录,不保存密码,不勾选长期保持登录。
- 使用第三方登录时,确认授权的是正确账号和正确站点。
API 密钥
在 API 密钥 页面按工具和项目分别创建密钥。安全设置不应只依赖登录密码:
- 为密钥设置合适的分组和模型限制。
- 对临时测试设置有效期或明确额度。
- 只有在网络出口稳定时启用 IP 白名单。
- 不把密钥写进前端、公开仓库、截图、聊天记录或共享导出文件。
双重验证与通行密钥
如果当前站点在账号安全页面提供双重验证、通行密钥或其他增强登录方式,按页面完成绑定,并把恢复方式保存在安全位置。更换手机、浏览器或硬件前,先确认仍有可用的备用登录方式,避免只剩一个无法访问的设备。
发现异常时怎么做
1. 先切断调用
在 API 密钥 页面停用或删除可疑密钥。若多个项目共用一枚密钥,优先轮换它并逐个更新工具。
2. 再保护登录
修改可能泄露的登录密码,撤销不认识的登录会话或关联方式;若无法登录,使用页面提供的找回和支持入口。
3. 最后核对记录
检查日志功能中的异常时间、模型、用量和密钥提示。记录发生时间,不要为了验证而反复发送真实业务请求。
配置文件与备份
第三方工具可能将 API 密钥保存在本地配置文件。迁移电脑或使用 CC Switch 导出前:
- 先确认导出文件是否包含密钥;
- 只通过加密或受控渠道传输;
- 分享前移除密钥、Cookie、登录令牌和完整导入链接;
- 迁移完成后,若旧设备不再使用,停用旧设备专用密钥。
遇到调用问题时,不要通过关闭安全检查或公开密钥来“快速验证”。先使用5 分钟发出第一个请求的最小请求和脱敏日志。