OpenAI 项目 API Key 过期与轮换 2026 年 9 月起怎么设
OpenAI 2026 年 9 月 10 日 changelog:创建项目 API Key 时可设过期日,组织/项目级可强制最大 lifetime。本文写管理员策略、与 Cursor BYOK/Agents API 的衔接及轮换不停机做法。

2026 年 9 月 10 日,OpenAI API Changelog 新增一条容易被忽略的安全能力:创建项目 API Key 时可设置 expiration date;管理员还可在组织或项目 Platform settings 里 enforce maximum key lifetime,新 Key 必须在该期限内过期。这和同日 Agents API 公测、GPT-Live-1 GA 同属「Agent 上生产」基础设施一周,Key 不再默认「创建即永久」。
功能是什么、解决什么
Before:泄露的 sk-… Key 可能数月无人知,直到账单异常。
After:
单 Key 级:创建时选过期日(或接受 org 上限)。
Org/Project 级:mandate max lifetime,新 Key 不能超出;旧 Key 是否立即失效取决于迁移策略(以 Platform UI 与 docs 为准)。
OpenAI 指向 production best practices 中的 key rotation 指引,Agent 长 session、CI、Cursor BYOK 都应纳入同一套秘密管理。
谁应该立刻开 max lifetime
Agents API / Codex 自动化:sandbox 里 Agent 能 exfil Key 的路径比 Chat 多,短周期 Key + 自动轮换是 baseline。
Cursor BYOK:Settings → Models 粘贴的 OpenAI Key 存在「人离职、截图、dotfile 进 repo」风险;配合 BYOK 边界说明,建议独立 project Key,权限仅推理所需 model,90 天或更短轮换。
GPT-Live-1 语音产品:按分钟计费 + 长连接,Key 放前端是反模式;后端 proxy 持 Key 并轮换,见 Agents API 公测 的密钥管理章节。
个人 hobby:可手动日历提醒;团队 5 人以上应用 enforce。
轮换不停机(推荐流程)
Project 隔离:Cursor 用 project-A Key,CI 用 project-B,Agents API 用 project-C,blast radius 分开。
双 Key 窗口:在旧 Key 过期前 7 天创建 new Key,更新 Cursor / vault / K8s secret,验证 traffic 正常后再 revoke old。
Cursor 侧:Settings → Models 更新 OpenAI Key;若用 Override Base URL,网关侧也要同步。
监控:OpenAI Usage dashboard 按 project 看 spike;异常 IP 立即 revoke。
文档:把过期日写进 限额变更总表 旁的内部 runbook,避免「9/14 Claude 周 cap + 11 月 OpenAI 断供」周同时踩 Key 过期。
与 OpenAI–Cursor 断供的关系
OpenAI Help Center 写明:Cursor 内 OpenAI 模型 access 将在合约过渡后结束(提议 2026-11-12)。BYOK 项目 Key 是否仍能用于 Cursor Override,取决于 Cursor 产品是否继续接受 OpenAI 兼容请求,不是 Key 没过期就能永远用 picker 里的 GPT。断供窗口策略见 迁移清单 与 断供后模型布局。
Key 轮换解决泄露;断供解决商业授权。两件事并行准备。
常见坑
只轮换 OpenAI,忘记 Anthropic / OpenRouter 网关 Key,Claude Code 网关 同样要 TTL。
把 rotation 脚本 Key 写进 Agent 能读的 CLAUDE.md,等于白轮换。
enforce max lifetime 后 CI nightly 突然全红:提前更新 GitHub Actions secrets。