Đừng biến API key thành secret trong source code
API key nên đi qua biến môi trường, secret manager hoặc cơ chế credential của CI. Không commit key vào repository, không gửi key trong screenshot và thu hồi ngay khi nghi ngờ bị lộ.
Tách usage theo ứng dụng
Một ngân sách chung không đồng nghĩa với việc mất khả năng quan sát. Gửi các header property được tài liệu hóa để phân biệt app, tenant hoặc môi trường; sau đó đọc usage theo ngày và model.
- Production và staging dùng property khác nhau.
- CI nên có key riêng hoặc giới hạn rõ ràng.
- Thu hồi key thay vì chia sẻ credential cá nhân.
Đặt giới hạn chi phí trước khi mở rộng
Bắt đầu bằng một gói ngân sách nhỏ, quan sát token thực dùng, rồi tăng dần khi workflow đã ổn định. Khi ngân sách cạn, HTTP 402 giúp request dừng rõ ràng thay vì âm thầm tạo hóa đơn vượt mức.