Cloudflare API 凭证采用带前缀的可扫描格式,便于凭证扫描工具识别。每种凭证类型都有独特的前缀,后跟 40 个字符和校验和。
| 凭证类型 | 说明 | 格式 |
|---|---|---|
| Global API Key | 与您的用户账户绑定的全局密钥(完整访问权限) | cfk_[40 characters][checksum] |
| User API Token | 您为特定权限创建的范围限定令牌 | cfut_[40 characters][checksum] |
| Account API Token | 由账户拥有、不与特定用户绑定的令牌 | cfat_[40 characters][checksum] |
现有令牌继续有效。您创建的每个新令牌或轮换后的令牌都会自动使用可扫描格式。
前缀格式和校验和使凭证扫描工具能够高置信度地检测泄露的 Cloudflare 令牌。Cloudflare 与凭证扫描提供商合作,主动发现您泄露的令牌并在被恶意使用之前将其撤销。
Cloudflare 参与 GitHub 的 Secret Scanning 计划 ↗。GitHub 会扫描每个提交,查找公共和私有仓库中的 Cloudflare API 凭证。
- 公共仓库 — 当 GitHub 检测到泄露的 Cloudflare 令牌时,会使用校验和验证该令牌并向 Cloudflare 发送 webhook。Cloudflare 会自动撤销该令牌并通过电子邮件通知您,以便您生成替代令牌。
- 私有仓库 — GitHub 会通知您任何泄露的 Cloudflare 令牌,以便您进行轮换。
在引入可扫描格式之前创建的令牌使用无前缀字符串。这些令牌继续有效。Cloudflare 会扫描并撤销旧格式和新格式中泄露的令牌。
| 凭证类型 | 旧格式 |
|---|---|
| Global API Key | 37–45 字符的小写十六进制字符串 |
| User API Token | 40 字符字母数字字符串 |
| Account API Token | 40 字符字母数字字符串 |