跳转到内容

环境变量与安全边界 (Env & Security)

环境变量与安全边界 (Env & Security)

在部署 AMC WebUI 时,区分仅服务端可见的敏感配置客户端公开运行时配置至关重要。


交互式配置文件生成器

使用下方工具勾选你的部署偏好,实时生成完整的 .env 环境变量文件:

交互式部署环境变量生成器

# AMC-WebUI Docker 容器环境变量配置 (.env)
# 端口映射设置
WEB_PORT=8080
PORT=3001

# 密钥与安全配置
# 默认 BYOK 模式:浏览器设置中的 API Key 优先生效,以下服务端 Key 留空作为安全兜底
GEMINI_API_KEY=
SERVER_KEY_PRIORITY=false

# Gemini 上游地址
GEMINI_API_BASE=https://generativelanguage.googleapis.com
RUNTIME_API_PROXY_URL=/api/gemini

# Live API WebSocket 全代理设置
ENABLE_LIVE_WS_PROXY=true
RUNTIME_LIVE_API_BASE_URL=/api/live
LIVE_WS_IDLE_TIMEOUT_MS=300000

# 第三方 OpenAI 兼容端点反代
RUNTIME_THIRD_PARTY_PROXY_URL=/api/openai

核心环境变量清单

变量名用途适用端默认值
WEB_PORTDocker 前端容器宿主机映射端口宿主机8080
PORTNode API 后端监听端口服务端3001
GEMINI_API_KEY可选的服务端统一托管 Gemini Key仅服务端
LIVE_GEMINI_API_KEY专门用于 Live WebSocket 代理的服务端 Key仅服务端
SERVER_KEY_PRIORITYtrue=服务端优先;false=浏览器 BYOK 优先服务端false
ALLOWED_ORIGINS跨域允许的 Origin 白名单(逗号分隔)服务端
ENABLE_LIVE_WS_PROXY是否启用 /api/live 的 WebSocket 全代理服务端true
ENABLE_MCP_STDIO允许执行本地 stdio 形式的 MCP 进程服务端false
THIRD_PARTY_ROUTES第三方服务商安全路由表 JSON仅服务端
RUNTIME_API_PROXY_URL前端 Gemini 默认代理地址公开前端/api/gemini
RUNTIME_LIVE_API_BASE_URL前端 Live API 连接地址(留空直连官方)公开前端/api/live
RUNTIME_THIRD_PARTY_PROXY_URL前端第三方兼容代理地址(留空直连)公开前端/api/openai

⚠️ 安全边界声明

当前 web + api 方案定位为可信自托管环境 (Trusted Self-Hosted)

  • 默认的 BYOK 模式使用浏览器填写的 Key 发送请求,该设计本身不能作为公开互联网下无鉴权的商用 API 网关
  • 若需对公网未知多用户开放,请务必在前置代理(如 Nginx、Traefik)中增加强身份认证与访问频率限制。