BYOAI 密钥信封
访客自己的模型密钥(BYOAI)从不接触服务端存储或 Redis。浏览器持有该密钥,并在每次请求中通过 X-Byoai-Key 头把它封装起来:AES-256-GCM,对称密钥由 HKDF-SHA256(session_token) 派生——因此唯一的共享秘密就是 session token,不引入任何新的服务端秘密(routes/public/byoai_envelope.go)。后端在内存中解密它,并在 LLM 调用结束后立刻丢弃。
访客自己的模型密钥(BYOAI)从不接触服务端存储或 Redis。浏览器持有该密钥,并在每次请求中通过 X-Byoai-Key 头把它封装起来:AES-256-GCM,对称密钥由 HKDF-SHA256(session_token) 派生——因此唯一的共享秘密就是 session token,不引入任何新的服务端秘密(routes/public/byoai_envelope.go)。后端在内存中解密它,并在 LLM 调用结束后立刻丢弃。