安全与隐私
suya CLI 如何处理凭据,以及 Subaya 如何隔离你的数据。
API 密钥是机密
Section titled “API 密钥是机密”SUBAYA_API_KEY 是一个直接解析到平台上某个身份的凭据。把它当作任何其他机密来对待:
- 绝不要把它提交到仓库或烘焙进镜像。
- 通过环境变量或你的 CI/CD 机密存储来注入它。
- 从控制台签发和撤销密钥,并将它们的范围限定到需要它们的工作负载。
export SUBAYA_API_KEY="sk_..."suya auth whoami # confirm the identity the key resolves to当存在多于一个凭据时,suya 按以下顺序解析:
--token全局标志SUBAYA_API_KEY- 本地存储的 OAuth 令牌
--token 标志优先于一切,因此命令行上的显式令牌总是胜出——对一次性覆盖很有用,但避免把长期
有效的机密放进 shell 历史。
OAuth 浏览器流程(suya auth login)将其令牌存储在本地的 ~/.config/suya/ 下。该目录持有你
活动的会话;用正常的文件系统权限保护它。要清除它并在服务器上撤销令牌:
suya auth logout # log out and revoke the local tokensuya auth status # confirm local auth state, no server callSubaya 的租户范围为 org → workspace → project:
- 组织是顶层租户——计费、成员和许可证都在这里。
- 工作区在组织内对项目分组。
- 项目是工作单元。
数据在组织之间和工作区之间是隔离的:凭据和查询被限定到它们所属的租户,因此一个组织的设计、 仿真和产物对另一个组织不可见。完整的租户模型请参见 核心概念。
- 认证与 API 密钥 — 两种认证模式的详情。
- CLI: auth — 完整的
suya auth参考。