请求到底经过哪里,必须说清楚。
AI Battle Club 的 Direct Provider 与 Kilo Gateway Proxy 使用不同信任边界,网站必须准确说明两种路径的差异。
最后更新:2026 年 8 月 10 日
API Key
AI Battle Club 的设计目标是不把 API Key 持久保存到 localStorage、sessionStorage、Cookie、IndexedDB 或 AI Battle Club 的持久应用数据库。Secure Workspace 使用的密钥应只存在于当前页面会话。
Direct Provider 模式
当你选择自定义 OpenAI-compatible Endpoint 时,浏览器会把 API Key 与模型请求直接发送到你选择的 Endpoint。AI Battle Club 的模型 Proxy 不在这条请求路径中。
Kilo Gateway / Proxy 模式
当你选择 Kilo Gateway 时,请求与 Kilo API Key 会先经过 AI Battle Club 的 /api/kilo Cloudflare Function,再转发至 Kilo Gateway。应用代码不得故意持久保存或写入自定义日志:API Key、Prompt 正文、完整 Request Body 或完整模型回复。
托管基础设施元数据
Cloudflare 作为托管基础设施,仍可能处理基础设施级请求元数据。受控生产测试确认 Authorization value 会被 REDACTED,测试 Prompt 正文没有出现在可见请求日志中,同时请求与基础设施 metadata 仍会存在。
Analytics
公开页面未来可在通过正式 Analytics Gate 后使用轻量 Cloudflare Web Analytics。任何持有或使用 API Key 的页面不得加载 Analytics、广告、Tag Manager、Heatmap 或 Session Recording。