ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

如何隐藏AI绘图API真实地址:GPT Image Playground Docker代理安全部署教程

如何隐藏AI绘图API真实地址:GPT Image Playground Docker代理安全部署教程 如何隐藏AI绘图API真实地址GPT Image Playground Docker代理安全部署教程【免费下载链接】gpt_image_playground基于 OpenAI gpt-image-2.5 API 的图片生成与编辑工具项目地址: https://gitcode.com/gh_mirrors/gp/gpt_image_playgroundGPT Image Playground是一款基于 OpenAI gpt-image-2.5 API 的图片生成与编辑工具提供简洁精美的 Web 界面支持文本生图、参考图与遮罩编辑数据纯本地存储。当你把这套 AI 绘图工具部署给团队成员或对外提供使用时很多人遇到一个头疼问题页面设置里必须填写真实的 API 地址别人一打开就能看到你的上游接口。别担心。项目内置了Docker API 代理方案只需几个环境变量就能让真实 API 地址只存在于你的服务器端用户侧看到的只是空值或占位地址同时还能顺带解决浏览器 CORS 跨域限制。本文带你从零完成一次安全的代理部署。一、为什么要隐藏 AI 绘图 API 的真实地址把 AI 绘图工具分享给别人时直接暴露 API 地址有三个典型隐患接口被滥用拿到地址的人可以直接绕过你的页面用你的 Key 疯狂出图服务商信息泄露上游地址往往暴露你的中转商或白名单节点可能被针对性攻击或封禁配置被随意篡改用户看到地址后可能自行修改、删除导致页面不可用。GPT Image Playground 的官方 Docker 镜像内置了 Nginx 同源代理原理一句话概括前端只请求与页面同源的/api-proxy/路径由 Nginx 在服务端转发到真实 API真实地址永远不出现在浏览器里。二、代理工作原理请求是怎么转发的整个代理链路由仓库 deploy/ 目录下的几个文件构成文件作用deploy/Dockerfile两阶段构建先构建前端再打入 Nginx 镜像deploy/nginx.conf定义/api-proxy/代理块转发到API_PROXY_URLdeploy/inject-api-url.sh容器启动时把环境变量注入页面并动态增删代理配置deploy/migrate-api-env.envsh兼容旧版API_URL变量自动迁移为新的两个变量在 deploy/nginx.conf 中可以看到关键逻辑代理块只允许POST和OPTIONS请求把请求转发到${API_PROXY_URL}并开启了 600 秒读超时AI 绘图动辄跑几分钟短超时会直接断流。前端侧的地址拼接逻辑在 src/lib/devProxy.ts 中一旦配置启用了apiProxy所有请求路径都会改写成/api-proxy/...的同源相对路径。三、Docker 快速部署先跑通基础版本在开启代理之前先用最简命令验证环境需要 Docker 环境docker run -d -p 8080:80 \ -e DEFAULT_API_URLhttps://api.openai.com/v1 \ ghcr.io/cooksleep/gpt_image_playground:latest访问http://服务器IP:8080即可看到界面浏览器控制台里请求会直连你填的 API 地址——这就是裸奔状态。下面开始真正隐藏它。四、关键操作开启代理并隐藏真实地址 隐藏真实 API 地址只需4 个环境变量的组合docker run -d -p 8080:80 \ -e DEFAULT_API_URL \ -e API_PROXY_URLhttps://real-api.example.com/v1 \ -e ENABLE_API_PROXYtrue \ -e LOCK_API_PROXYtrue \ ghcr.io/cooksleep/gpt_image_playground:latest逐项解释变量作用DEFAULT_API_URL留空或填https://proxy占位。用户页面里看到的地址就是空值/占位值API_PROXY_URL真实 API 基础地址只存在于服务器端不自动补/v1ENABLE_API_PROXYtrue开启 Nginx 同源代理请求发往/api-proxy/{路径}再转发LOCK_API_PROXYtrue锁定代理开关用户无法在设置里关闭彻底封死绕过代理直连的可能 为什么LOCK_API_PROXY很重要只开ENABLE_API_PROXY时用户在设置里关掉代理、手动填回真实地址隐藏就失效了。锁定后开关被禁用真实地址才真正只在你手里。如果使用自定义供应商JSON 预置配置在配置的baseUrl留空并设置apiProxy: true即可仅支持同步配置效果相同——完整 JSON 格式可参考 gpt-image-config.example.json。五、安全加固代理端口不能裸奔⚠️ 官方文档特别提示开启 API 代理后任何能访问你服务器的人都可以把你的服务器当作跳板去请求目标 API。请务必做访问控制内网/私有网络部署仅在团队内网开放天然隔离外部流量IP 白名单云服务器的安全组只放行办公网或可信 IP 段反向代理加鉴权在最外层 Nginx/Caddy 上叠加 Basic Auth 或 Token 校验再转发到 80 端口绑定自定义域名 HTTPS避免用户浏览器因混合内容策略拦截请求。另外两个可选的加固变量SHOW_PRESET_CONFIG_ONLYtrue只允许使用预置配置禁止用户新建/删除/切换供应商防止有人自建直连配置LOCK_PRESET_CONFIG_PARAMStrue锁定预置配置除 API Key 外的参数防止用户改地址。六、验证与日常维护验证代理是否生效打开页面 → 设置 → API 配置确认地址显示为空或占位值且API 代理开关处于开启且不可关闭状态生成一张图打开浏览器开发者工具的 Network 面板确认请求路径形如/api-proxy/images/generations域名与你访问页面的域名完全一致——真实地址已无从泄露。更新版本使用latest标签时重新拉取镜像并重启即可需要固定版本可使用官方版本号标签如0.2.xdocker compose pull docker compose up -d旧版变量迁移如果你还在用旧版API_URL变量deploy/migrate-api-env.envsh 会自动将其同时作为DEFAULT_API_URL和API_PROXY_URL的兜底值无需立即修改但建议尽快拆分为两个新变量语义更清晰。七、本地开发中的同款能力在正式部署前想先试试代理效果本地开发环境内置了同款跨域代理复制 dev-proxy.config.example.json 为dev-proxy.config.json把target指向真实 API 地址重启npm run dev后在页面设置中开启API 代理即可。此功能仅在开发阶段生效不会影响打包产物。总结目标关键配置隐藏真实 API 地址DEFAULT_API_URL留空 API_PROXY_URL填真实地址开启同源代理ENABLE_API_PROXYtrue防止用户绕过LOCK_API_PROXYtrue防止用户自建直连配置SHOW_PRESET_CONFIG_ONLYtrue通过 GPT Image Playground 的 Docker API 代理方案你用4 个环境变量就完成了 AI 绘图 API 地址的隐藏与防滥用加固。真实地址只保存在服务器的 Nginx 配置中用户端从头到尾只能看到同源相对路径——既保护了接口也顺便解决了跨域问题一套配置两全其美。【免费下载链接】gpt_image_playground基于 OpenAI gpt-image-2.5 API 的图片生成与编辑工具项目地址: https://gitcode.com/gh_mirrors/gp/gpt_image_playground创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表