# 如何保护账号和代理凭据？

给出控制台账号、子账号密码、代理配置、设备和日志的安全管理建议。

控制台登录凭据和代理子账号凭据承担不同权限，但都不应公开、共享或写入客户端前端代码。

## 最小权限

- 每个应用使用独立子账号，测试和生产分开。
- 只向确实需要接入的服务提供代理配置。

## 安全存储

- 密码保存在服务端环境变量或密钥管理系统中。
- 代码仓库只保留变量名。
- 日志对用户名脱敏，不记录密码、完整代理 URL 或控制台 Cookie。

## 异常处理

- 发现未知流量时立即停用相关子账号。
- 保存时间、来源、用量和请求 ID。
- 确认影响后重置密码并逐个更新合法客户端。

## 日常检查

- 定期检查子账号状态、流量限制和最近使用情况。
- 项目结束或环境下线时同步回收权限。
