最近很多人開始學 Agent,也覺得 Agent 很方便。
確實,它真的能幫老師、創作者、開發者省下很多時間。
但我想提醒一件很重要的事:
學 Agent,不只是學怎麼讓它做事,也要學怎麼保護自己的權限。
有些 Agent 或工具,會請你去申請 Gemini API Key,然後把 AIza… 開頭的金鑰貼給它。
對有經驗的人來說,可能知道這代表什麼;
但對剛入門的人來說,很可能只會覺得:
「照著做就好了。」
問題是……
API Key 不是普通文字,它是一把鑰匙。
當你把 API Key 貼出去,就等於把某個服務的使用權交出去。
即使目前是免費方案、沒有綁信用卡,也不代表完全沒有風險。
API Key 是什麼?
你可以把 API Key 想成:
只要有人拿到這把鑰匙,就可能透過你的帳號:
所以,它不是一串文字而已。
它代表的是:
為什麼不能隨便貼出去?
如果不知道對方會怎麼使用你的 API Key,可能會遇到:
很多新手會想:
「反正免費,應該沒差。」
但真正可怕的,往往不是花了多少錢,而是……
你根本不知道自己交出了哪些權限。
Agent 為什麼會要求 API Key?
這點也要說清楚。
Agent 要 API Key,不代表它一定是惡意的。
很多工具確實需要 API 才能呼叫 AI 模型。
真正重要的是:
比較安全的做法
如果真的需要使用 API Key,建議:
例如:
.env
.dev.vars
作業系統 Environment Variables
GitHub Secrets
Secret Manager
然後只告訴 Agent:
API Key 已放在環境變數,請自行讀取,不要顯示或輸出 Key。
這樣至少:
但放進 .env 就一定安全嗎?
答案是:
也不是。
如果 Agent 能讀你的專案資料夾,
它仍然有可能讀到:
.env
.dev.vars
所以還要再做好幾件事:
環境變數只是相對安全,不是絕對安全。
10 種較正確的 API Key 使用環境
不建議的做法
我越來越覺得……
真正該學的,不只是 Prompt,也不是工作流。
而是問自己:
這些能力,往往比複製一套工作流程更重要。
一句話總結
不是所有 API Key 都不能用,而是不要在不了解用途、權限範圍與風險的情況下,把 API Key 直接貼給別人、貼給 Agent、貼進聊天紀錄。
工具越方便,越需要安全意識。