必须创建权限为700的专用目录~/.config/hunyuan,并将密钥存于chmod 600的secrets.toml或环境变量文件中,禁止明文硬编码、Git提交或系统级配置。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在Linux服务器上安全保存腾讯混元API Key,防止密钥被意外提交到Git、被其他用户读取或在日志中泄露,是调用混元服务前必须完成的基础动作。直接写死在Python脚本里、放在明文配置文件中、或用echo命令临时导出,都会导致密钥暴露风险。
创建专用密钥存储目录并设权限
执行以下命令新建一个仅属主可读写的目录:
mkdir -p ~/.config/hunyuan && chmod 700 ~/.config/hunyuan
这一步必须做——【chmod 700 是关键,不设此权限,后续所有保护措施都形同虚设】。如果目录权限是755,同服务器其他用户就能ls看到文件名,甚至cat读取内容。
用secrets.toml保存密钥(推荐Streamlit项目)
方法一:适用于使用Streamlit部署Hunyuan-MT Pro等Web应用的场景
进入目录:cd ~/.config/hunyuan
创建文件:touch secrets.toml
用nano或vim编辑:nano secrets.toml,填入以下内容:
[hunyuan]
api_key = "your_actual_secret_key_here"
保存退出后立即执行:chmod 600 secrets.toml
注意:SecretKey一旦写入,就绝不能让该文件出现在Git仓库中。务必在项目根目录的.gitignore里加上.streamlit/secrets.toml和~/.config/hunyuan/secrets.toml两行。
通过环境变量注入(通用型方案)
第一步:编辑当前用户的shell配置文件
根据你常用shell选择其一操作:
→ 若用bash:执行 echo 'export HUNYUAN_API_KEY="your_actual_secret_key_here"' >> ~/.bashrc
→ 若用zsh:执行 echo 'export HUNYUAN_API_KEY="your_actual_secret_key_here"' >> ~/.zshrc
第二步:重载配置使变量生效
source ~/.bashrc 或 source ~/.zshrc
第三步:验证是否设置成功
echo $HUNYUAN_API_KEY 应输出密钥字符串;若为空,请检查引号是否为英文、等号前后有无空格、文件路径是否拼错。
这一步操作起来很简单,直接把密钥粘贴进命令里回车就行。但切记:不要在root用户下执行此步骤,避免密钥被多个服务共享;也不要在系统级配置文件(如/etc/environment)中写入,那会导致所有用户都能读取。
用systemd服务管理时的安全写法
如果你用systemd托管混元调用服务(如后台运行的翻译API代理),请勿在.service文件里明文写Environment=HUNYUAN_API_KEY=xxx
正确做法是:在.service文件的[Service]段中加入这一行:
EnvironmentFile=/home/youruser/.config/hunyuan/env.conf
然后创建该env.conf文件:echo 'HUNYUAN_API_KEY=your_actual_secret_key_here' > /home/youruser/.config/hunyuan/env.conf
最后执行:chmod 600 /home/youruser/.config/hunyuan/env.conf
【env.conf文件必须设为600权限,否则systemd会拒绝加载并报错“Bad mode”】


















