Claude API Key 是你的應用程式向 Anthropic 服務器表明身份的憑證。當你的代碼呼叫 Claude API 時,HTTP 請求標頭必須帶上這個 Key:x-api-key: sk-ant-api03-...。Anthropic 的服務器收到請求後,驗證這個 Key 屬於哪個帳戶,計算費用,並決定請求能不能被執行(帳戶餘額是否足夠、是否超過使用限制等)。
取得 API Key 的步驟:登入 console.anthropic.com → 點擊左側導覽的「API Keys」→ 點擊「Create Key」→ 給 Key 一個名稱(建議用用途命名,如「my-app-prod」「testing-local」)→ 複製並儲存顯示出來的 Key(只顯示一次,關掉視窗就看不到完整 Key 了)。
你可以建立多個 API Key,例如一個給生產環境、一個給開發測試環境——這樣如果某個 Key 外洩,你只需要刪掉那個 Key,不影響其他環境的運行。
API Key 的安全管理是使用 Claude API 最重要的基礎。幾個核心規則:
絕對不要做的事:把 API Key 硬編碼在代碼文件裡(即使是注釋裡也不行);把含有 API Key 的文件推送到 Git(公開或私有倉庫都有風險);把 API Key 貼在 Slack、Email 或任何可能被他人看到的地方。
正確的做法:本地開發用 .env 文件(記得把 .env 加進 .gitignore),代碼裡用 os.environ.get('ANTHROPIC_API_KEY') 讀取;生產環境用平台的密鑰管理服務(AWS Secrets Manager、Railway Variables、Vercel Environment Variables 等)。
萬一外洩怎麼辦:立刻到 console.Anthropic.com 的 API Keys 頁面,找到外洩的 Key,點「Revoke」刪除它。被刪除的 Key 立刻失效。然後檢查 Usage 頁面確認有沒有異常呼叫。
API Key 的使用限制和配額管理:
每個 Anthropic 帳戶都有使用限制(Rate Limits):每分鐘最多能發出多少個請求(RPM)、每分鐘最多能使用多少 Token(TPM)。這些限制按帳戶的使用層級(Tier)決定,新帳戶從 Tier 1 開始(限制較低),隨著消費金額增加會自動升級。
查看你的當前限制:console.Anthropic.com → Settings → Limits。如果你的應用遇到 429(Rate Limit Exceeded)錯誤,代表你的請求超過了當前限制,需要實作指數退避(Exponential Backoff)重試機制,或者考慮申請提升限制。
費用預警設定:在 console.anthropic.com 可以設定月費上限,當費用達到某個金額時自動停用 API Key,避免意外的高額帳單。對開發測試中的應用,強烈建議設定這個限制。
實際使用 Claude API Key 的代碼範例:
Python:
import <a href="/zh/glossary/core-concepts/anthropic/">Anthropic</a>
import os
client = <a href="/zh/glossary/core-concepts/anthropic/">Anthropic</a>.Anthropic(
api_key=os.environ.get("ANTHROPIC_API_KEY")
)
message = client.messages.create(
model="claude-sonnet-4-5",
max_tokens=1024,
messages=[{"role": "user", "content": "Hello"}]
)
print(message.content)
本地 .env 文件(加入 .gitignore):
ANTHROPIC_API_KEY=sk-ant-api03-你的實際Key
Node.js:
import Anthropic from '@anthropic-ai/sdk';
const client = new Anthropic(); // 自動讀取 ANTHROPIC_API_KEY 環境變數
Anthropic 官方 SDK(pip install anthropic 或 npm install @anthropic-ai/sdk)會自動從 ANTHROPIC_API_KEY 環境變數讀取 Key,連 api_key 參數都不需要顯式傳入。
一個台灣的新創公司想要把 Claude 整合進他們的客服系統。開發者小明的正確操作流程:
第一步:在 console.anthropic.com 建立兩個 API Key,分別命名為「customer-service-prod」和「customer-service-dev」,各自用途獨立。
第二步:在 Railway(部署平台)的環境變數設定裡,新增 ANTHROPIC_API_KEY = sk-ant-...(prod Key),只有生產伺服器能存取這個 Key。
第三步:本機開發建立 .env 文件放 dev Key,並確認 .env 在 .gitignore 裡,不會推送到 GitHub。
第四步:在 console.anthropic.com 設定月費預警($100 觸發通知,$200 自動停用),避免意外費用。
三個月後,小明的同事不小心截圖把 dev Key 貼在群組裡。小明立刻登入 console 撤銷 dev Key,生成新的 dev Key 更新到 .env,整個過程 5 分鐘內完成,生產環境的 prod Key 完全不受影響。這就是多 Key 管理的實際價值。
API Key 管理的主要取捨是「便利性 vs 安全性」。把 Key 直接寫在代碼裡最方便,但安全風險最高;使用專業的密鑰管理服務(AWS Secrets Manager 等)最安全,但設定複雜度最高。對個人或小型項目,.env 文件 + .gitignore 是安全和便利的最佳平衡;對企業級應用,雲端平台的密鑰管理服務是標準實踐。無論規模大小,都不應該把 API Key 寫在代碼裡——這條原則沒有例外。