OpenAI 项目 API Key 过期与轮换 2026 年 9 月起怎么设

OpenAI 2026 年 9 月 10 日 changelog:创建项目 API Key 时可设过期日,组织/项目级可强制最大 lifetime。本文写管理员策略、与 Cursor BYOK/Agents API 的衔接及轮换不停机做法。

OpenAI 项目 API Key 过期与轮换 2026 年 9 月起怎么设

2026 年 9 月 10 日,OpenAI API Changelog 新增一条容易被忽略的安全能力:创建项目 API Key 时可设置 expiration date;管理员还可在组织或项目 Platform settings 里 enforce maximum key lifetime,新 Key 必须在该期限内过期。这和同日 Agents API 公测、GPT-Live-1 GA 同属「Agent 上生产」基础设施一周,Key 不再默认「创建即永久」。

作者CodePass 技术编辑

功能是什么、解决什么

Before:泄露的 sk-… Key 可能数月无人知,直到账单异常。

After:

单 Key 级:创建时选过期日(或接受 org 上限)。

Org/Project 级:mandate max lifetime,新 Key 不能超出;旧 Key 是否立即失效取决于迁移策略(以 Platform UI 与 docs 为准)。

OpenAI 指向 production best practices 中的 key rotation 指引,Agent 长 session、CI、Cursor BYOK 都应纳入同一套秘密管理。

谁应该立刻开 max lifetime

Agents API / Codex 自动化:sandbox 里 Agent 能 exfil Key 的路径比 Chat 多,短周期 Key + 自动轮换是 baseline。

Cursor BYOK:Settings → Models 粘贴的 OpenAI Key 存在「人离职、截图、dotfile 进 repo」风险;配合 BYOK 边界说明,建议独立 project Key,权限仅推理所需 model,90 天或更短轮换。

GPT-Live-1 语音产品:按分钟计费 + 长连接,Key 放前端是反模式;后端 proxy 持 Key 并轮换,见 Agents API 公测 的密钥管理章节。

个人 hobby:可手动日历提醒;团队 5 人以上应用 enforce。

轮换不停机(推荐流程)

  1. Project 隔离:Cursor 用 project-A Key,CI 用 project-B,Agents API 用 project-C,blast radius 分开。

  2. 双 Key 窗口:在旧 Key 过期前 7 天创建 new Key,更新 Cursor / vault / K8s secret,验证 traffic 正常后再 revoke old。

  3. Cursor 侧:Settings → Models 更新 OpenAI Key;若用 Override Base URL,网关侧也要同步。

  4. 监控:OpenAI Usage dashboard 按 project 看 spike;异常 IP 立即 revoke。

  5. 文档:把过期日写进 限额变更总表 旁的内部 runbook,避免「9/14 Claude 周 cap + 11 月 OpenAI 断供」周同时踩 Key 过期。

与 OpenAI–Cursor 断供的关系

OpenAI Help Center 写明:Cursor 内 OpenAI 模型 access 将在合约过渡后结束(提议 2026-11-12)。BYOK 项目 Key 是否仍能用于 Cursor Override,取决于 Cursor 产品是否继续接受 OpenAI 兼容请求,不是 Key 没过期就能永远用 picker 里的 GPT。断供窗口策略见 迁移清单断供后模型布局

Key 轮换解决泄露;断供解决商业授权。两件事并行准备。

常见坑

只轮换 OpenAI,忘记 Anthropic / OpenRouter 网关 Key,Claude Code 网关 同样要 TTL。

把 rotation 脚本 Key 写进 Agent 能读的 CLAUDE.md,等于白轮换。

enforce max lifetime 后 CI nightly 突然全红:提前更新 GitHub Actions secrets。

参考资料