Gods Eye View Google密钥限制指南HTTP引用来源与API限制的正确配置教程【免费下载链接】gods-eye-viewA spy satellite simulator in your browser, except the data is real. Live open source spatial intelligence on a photorealistic 3D globe.项目地址: https://gitcode.com/GitHub_Trending/go/gods-eye-viewGods Eye View 是一款运行在浏览器里的间谍卫星模拟器用真实公开数据驱动一个照片级 3D 地球实时航班、船舶、卫星、地震与公共摄像头。当你想启用它的 Google 照片级 3D Tiles 图层或地点搜索时正确配置 Google Maps API 密钥的限制HTTP 来源 API 限制就成为省钱和安全的关键一步。本文用最简单的方式讲清两把密钥的分工、该限制哪些 API、以及 HTTP 来源应该填什么。为什么必须限制 Google 密钥Gods Eye View 的密钥模型是服务器保管秘密浏览器只拿两把。其中GOOGLE_MAPS_API_KEY会被 Vite 直接注入前端代码浏览器要直接加载 Google 3D Tiles绕不开所以在开发者工具里天然可见——这就像把门牌地址贴在大门口必须靠 Google Cloud 的钥匙孔限制来防盗刷浏览器密钥GOOGLE_MAPS_API_KEY负责加载照片级 3D Tiles 和地图底图。必须做HTTP 来源限制 API 限制。服务器密钥GOOGLE_MAPS_SERVER_API_KEY可选负责 Places 搜索和 Street View 兜底请求只在你服务器上运行永远不会进入浏览器。所以它应该用IP 限制而不是HTTP 来源限制——它根本不经过浏览器。项目安全文档对这一点的原话是公共部署中一把不加限制的密钥可以被盗用并记在你的账单上见 SECURITY.md。第一步在 Google Cloud 控制台创建两把密钥如果你不想拆分为两把密钥用单把GOOGLE_MAPS_API_KEY也能跑它会兜底所有 Google 调用但必须覆盖客户端和服务端用到的全部 API等于一把钥匙开所有门限制就很难做窄。推荐拆分在 Google Cloud Console 创建密钥 A命名为browser-maps对应GOOGLE_MAPS_API_KEY。再创建密钥 B命名为server-places对应GOOGLE_MAPS_SERVER_API_KEY。第二步给浏览器密钥配置 API 限制与 HTTP 来源对密钥 A 做两层应用限制限制项填什么说明API 限制仅勾选Map Tiles APIGeocoding API浏览器只加载 3D Tiles 底图和地理编码别多开应用限制HTTP 来源逐行填写见下方填写规则HTTP 来源填写规则本地默认开发端口为4173见 scripts/dev-fresh.shhttp://localhost:4173/* http://127.0.0.1:4173/*如果你自托管部署到了线上域名就改成https://你的域名/*。注意HTTP 来源只约束从哪个网页发起请求不约束请求本身所以 API 限制那一步一步都别省。第三步给服务器密钥配置 IP 限制而非 HTTP 来源对密钥 B限制项填什么API 限制仅Places APIStreet View Static API应用限制IP 地址填你服务器的公网出口 IP原因写得很直白服务器密钥永远不会离开你的服务器因此用 IP 限制才符合它的真实行为而 HTTP 来源对它毫无意义。密钥解析逻辑先取GOOGLE_MAPS_SERVER_API_KEY为空时回落到浏览器密钥在 scripts/google-server-key.mjs 和 server/providers/places/google-key.js 中可以逐行验证。密钥填到哪里三种方式任选应用内最简单点右下角POWER UP徽章 → Provider Settings粘贴浏览器密钥SAVE 后应用自动重启生效。注意面板只显示浏览器密钥一项服务器密钥不在此配置。终端开发在仓库根目录.env中写入两行参考.env.example的占位说明。Vite 只注入浏览器密钥到前端共享同一个环境文件不会把服务器密钥带进浏览器。Pinokio 启动器写入被 Git 忽略的pinokio/ENVIRONMENT文件同样通过应用内面板管理。第四步加一道应用内限流 一条账单兜底即使密钥限制做对了自托管时仍建议加两层保护应用内限流可选在.env设置GEV_RATELIMIT_GOOGLE_PER_MIN60对 Places 计费端点按 IP 每分钟限流超限返回干净的 429。但它只是内存级守卫——重启即清零且不是计费上限。提供商侧预算真正的兜底Google Cloud 控制台 → Billing → Budgets alerts 设置预算告警并在 APIs Services → Quotas 里对 Map Tiles API 单独设配额。项目文档反复强调应用层限流不是计费上限光靠预算告警也拦不住花费。顺带一提Google 直连 3D 路线相当慷慨每月前 1000 次 Photorealistic 3D Tiles 会话目前免费一次根请求约支持 3 小时渲染——轻度使用的个人开发者基本可以留在免费额度内详见 README.md 的 Keys Costs 章节价格请以官方为准。常见配置误区清单误区正确做法给服务器密钥配 HTTP 来源服务器密钥用IP 限制HTTP 来源只给浏览器密钥用浏览器密钥开满所有 API只开Map Tiles GeocodingPlaces/Street View 交给服务器密钥只配了 HTTP 来源忘了 API 限制两层限制缺一不可来源只约束发起页以为应用内限流等于计费上限提供商侧预算告警 API 配额才是硬保护把服务器密钥粘贴进 Provider Settings面板只管浏览器密钥服务器密钥手动写进.env更多密钥存储与威胁模型细节可延伸阅读 SECURITY.md 与 docs/CURRENT-STATE.md 中的 Google browser and server keys 小节。 一句话总结浏览器密钥管图Map Tiles GeocodingHTTP 来源限制服务器密钥管查Places Street View StaticIP 限制——各锁各的门账单才安全。【免费下载链接】gods-eye-viewA spy satellite simulator in your browser, except the data is real. Live open source spatial intelligence on a photorealistic 3D globe.项目地址: https://gitcode.com/GitHub_Trending/go/gods-eye-view创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考