不把 API Key 写进前端代码:一个 BFF 层的鉴权实践
大模型应用开发中,前端直接调用 API 极易泄露 Key。标准解决方案是 BFF 模式:前端只调自己的后端,由后端持有 Key 并转发请求。文章给出了 Node.js 完整实现,涵盖身份校验、请求转发、流式输出处理,并强调多层安全加固,如 IP 白名单、用量控制和 Key 轮换,确保 API Key 永不暴露于客户端。
共 1 篇文章
大模型应用开发中,前端直接调用 API 极易泄露 Key。标准解决方案是 BFF 模式:前端只调自己的后端,由后端持有 Key 并转发请求。文章给出了 Node.js 完整实现,涵盖身份校验、请求转发、流式输出处理,并强调多层安全加固,如 IP 白名单、用量控制和 Key 轮换,确保 API Key 永不暴露于客户端。