PPCWISER 琼仁智度 LogoPPCWISER琼仁智度
安全与可靠 · 凭证

亚马逊 API 凭证安全:钥匙从不离手,云端只递指令

用第三方广告工具,最让人不安的是把 Refresh Token 和 Client Secret 交出去。琼仁智度换了一种做法:凭证只录入你电脑上的中转客户端,加密保存在本机;云端负责计算,只把“要做什么”发给你的电脑,由它在本机补上凭证、从你自己的网络发给亚马逊。

30 天免费试用¥99/月/店铺起凭证只存你自己的电脑
你是否也在担心

把凭证交给工具,你真正担心的是这些

服务商被攻破,所有客户一起裸奔

凭证集中存在服务商服务器上,一次入侵、一次误配置、一个离职员工,影响的可能是所有客户的广告账户。

服务商停服了,钥匙还在别人手里

你不知道对方删没删、存在哪里、谁能看到。想收回,只能去亚马逊撤销授权,再重新走一遍申请。

密钥在聊天群和表格里流转

Refresh Token 被复制到微信、表格、网页表单,很快就说不清有多少份副本、分别在谁手里。

不解决的代价

为什么亚马逊把凭证安全写进了开发者政策?

SP-API 与 Amazon Ads API 的凭证,本质上是你店铺数据和广告账户的“钥匙”。亚马逊的开发者政策对它有明确要求:不得共享访问密钥或密码,不得出于任何目的索取或接收授权用户的访问密钥 [1][2];API 密钥等程序凭证须加密存储并定期轮换,传输须使用 TLS 1.2 及以上 [7];不得把凭证写进代码、配置文件或公开仓库,亚马逊会扫描公开泄露的密钥并强制轮换,可能导致应用中断 [8]。

你以自己的名义申请 API,就是对这把钥匙负责的开发者:开发者要对使用其凭证发生的一切活动负责,怀疑被未授权使用须在 24 小时内通知亚马逊 [9]。Ads API 的 Refresh Token 自 2026-07-30 起自同意之日 365 天到期,撤销授权、修改凭证或可疑活动也会让它立即失效 [10]——一旦怀疑泄露,补救就是撤销、轮换、重新授权,广告自动化随之中断。

所以问题不只是“这个工具靠不靠谱”,而是:钥匙的副本越少、离你越近,出事的面就越小。

系统怎么做

钥匙从不离手:云端算,你的电脑签发

  • 凭证只在你的电脑录入。安装中转客户端后,在只能本机打开的设置页填写 SP-API、Ads API 凭证与(可选的)AWS 访问密钥,加密保存在本机;把凭证文件拷到另一台电脑也无法解开。
  • 云端只下发请求说明。云端算好“调哪个接口、带什么参数”,经加密通道发给你的中转;说明里没有任何密钥。
  • 身份信息在本机补上。中转在你的电脑上刷新访问令牌,补上 Authorization、Amazon-Advertising-API-ClientId、x-amz-access-token 等请求头,读取 S3 数据时也在本机签名 [3][4]。访问令牌只在中转内存里短暂使用,Ads API 的访问令牌本身 60 分钟就过期 [11]。
  • 云端只知道“有没有录入”。中转汇报的凭证状态是一个“是 / 否”;云端数据库里对应位置只有无意义的占位字符。
  • 防止钥匙被误填回云端。云端网页的凭证输入框是禁用的,写入真凭证的请求直接拒绝;系统还会周期性检查,发现疑似凭证的内容就清除并告警。
示意。云端看到的是“要做什么”和“结果是什么”,看不到钥匙本身。
你得到什么

你在系统里看到、握在手里的

凭证只有一个录入点

所有亚马逊凭证只在你电脑上的中转设置页填写;已保存的密钥不回显原文,修改保存后即时生效。

云端只显示“已录入”

云端网页能看到每项凭证是否就绪,看不到内容;服务商协助排障时,看到的也只是同样的状态和调用结果。

轮换与撤销由你掌握

SP-API 的 Client Secret 需按亚马逊要求定期轮换 [12];轮换后在本机设置页更新即可,不需要把新密钥发给任何人。

S3 用只读密钥

Marketing Stream 数据桶建议配一个只读该桶的 IAM 用户,按 AWS 的最小权限原则只给必要权限 [13]。

买家隐私不进系统

系统不申请受限角色;没有受限角色时,美国订单的买家姓名、地址、电话等字段不会返回 [5]。

拔掉就断

云端手里没有能直接调用亚马逊的凭证,停掉中转,通道就断了。详见 总开关在你手里。

对比

凭证放在哪里:三种做法对比

对比项手工运营通用 SaaS 工具(常见托管模式)PPCWISER 琼仁智度
API 凭证存放位置— 不涉及 API,靠人登录后台— 通常保存在服务商服务器✓ 只加密保存在你的电脑
服务商能否接触凭证—— 取决于服务商内部管控✓ 云端从不接收、从不存储
服务商侧一次泄露的影响面—✕ 可能波及同一服务商的全部客户✓ 云端没有可泄露的凭证
发往亚马逊的请求由谁签发你本人(网页操作)服务商服务器✓ 你电脑上的中转,从你的网络发出
想收回控制权—— 到亚马逊撤销授权✓ 停中转即断开,也可到亚马逊撤销授权
自动化能力✕ 全靠人工✓ 有✓ 按关键词 × 时段 × 版位自动出价

“通用 SaaS 工具”指常见的服务端托管模式,具体以各服务商的说明为准。

用了以后

凭证握在自己手里,带来的变化

钥匙副本只有一份,在你的电脑里

不在服务商服务器、不在聊天记录、不在共享表格。出了问题,你清楚要去哪里轮换。

停用时不存在“凭证删没删”

云端本来就没有你的凭证。停掉中转、在亚马逊撤销授权,控制权就完整回到你手上。

人员交接更干净

凭证只录在店铺电脑一处;人员变动时轮换一次、在本机更新即可,不必挨个追问谁手里还有副本。

排障不用交出密钥

服务商协助排查时看到的是“已录入 / 未录入”和调用结果,不需要你把密钥发过来。

与接入和广告结构的关系

凭证录入是接入的一步,不影响算法怎么工作

凭证录入是 上线接入流程 中的一步:在你的 Windows 电脑上安装中转、用一次性配对码绑定店铺,再在本机设置页录入凭证(见 中转客户端安装)。凭证就位后,系统才按你选定的 广告结构方案(重构现有系列,或保留原系列另建标准结构)开始同步与优化——凭证放在哪里,不改变算法按结构工作的方式。

关于凭证安全的常见问题

你们真的拿不到我的凭证吗?
云端从不接收、从不存储你的凭证:它们只加密保存在你电脑上的中转客户端里,云端数据库里对应位置只有占位字符。需要诚实说明的是,中转客户端是我们提供的软件,运行在你的电脑上;如果你有顾虑,可以随时轮换密钥,或直接在亚马逊撤销授权 [14][15]。数据流向与授权的完整说明见 API 授权与数据说明。
云端不拿凭证,怎么帮我改出价?
云端只下发“要做什么”的请求说明,由你的中转在本机补上凭证、从你的网络发给亚马逊,再把结果回传。也就是说,你授权后云端可以通过你的中转替你操作广告账户——这就是服务本身;停掉中转,这条通道就断了。
凭证文件被人拷走怎么办?
拷走的文件在另一台电脑上解不开,云端也会拒绝陌生电脑上的中转接入。但任何本地加密都挡不住已经完全控制你电脑的人,所以请保护好店铺电脑的系统账号;怀疑泄露时立即轮换密钥、撤销授权。SP-API 的 Client Secret 本来就需要定期轮换 [12]。
订单数据里有买家个人信息吗?
没有。系统不申请 SP-API 受限角色;没有受限角色时,美国订单的买家姓名、地址、电话、邮箱等字段不会返回,订单金额、SKU、ASIN 等经营数据不受影响 [5][6]。
我请你们协助申请 API,凭证会经过你们吗?
不会。协助以你本人或你公司的身份、按官方流程进行,由你本人登录和操作,我们不索要、不接收任何密钥与密码;申请到的凭证归你所有,只录入你电脑上的中转客户端。协助价格 ¥499/次,也可以按教程完全自助,见 API 申请协助。
凭证本地保存要额外收费吗?
不收。凭证本地保存是琼仁智度所有店铺的默认架构:免费试用 30 天,之后入门版 ¥99/月/店铺(含 10 个产品),每多 1 个产品 +¥10/月。

钥匙留在自己手里,再开始 30 天免费试用

凭证只录入你电脑上的中转客户端,云端从不接收、从不存储。先托管少量产品验证,再逐步扩大。

入门版 ¥99/月/店铺 · 含 10 个产品 · 每增加 1 个产品 +¥10/月
继续了解

相关功能

网络出口

你自己的网络出口

改价、报表、令牌、数据同步,全部从你店铺电脑的网络发出。

查看 →
控制权

总开关在你手里

停中转即断开,中转身份可吊销,协议留痕,亚马逊侧可直接撤销。

查看 →
客户端安全

中转客户端安全

不开入站端口、设置页仅本机、只认亚马逊请求、全程加密、自动恢复。

查看 →
数据隔离

店铺数据隔离

每店独立进程、数据库账号、数据空间与密钥,跨店访问由数据库直接拒绝。

查看 →
透明说明

API 授权与数据说明

凭证归属、调用方式、处理哪些数据与用途、申请表如何如实填写。

查看 →
接入教程

安装中转客户端

Windows 电脑双击安装、配对码上线,在本机设置页录入全部凭证,凭证不离开这台电脑。

查看 →
REFERENCES

参考资料与权威来源

本页所有涉及亚马逊规则、行业数据与方法论的表述均标注来源。链接指向官方文档、同行评审论文、专利或法律法规原文;访问日期 2026-09。

  1. [1]官方Acceptable Use Policy(SP-API) — Amazon Seller Central · 2026SP-API AUP:2.2 须对授权用户清楚、诚实地说明访问哪些数据及用途;提交给亚马逊的材料须准确;3.1 不得共享访问密钥或密码;3.2 不得出于任何目的索取或接收授权用户的访问密钥;3.3 不得索要卖家中心用户名密码;3.5 连续 90 天无成功调用的访问密钥会被删除;3.8 不得申请应用功能用不到的数据。
  2. [2]官方Data Protection Policy / Acceptable Use Policy(Amazon Ads API) — Amazon Ads · 2026Ads API 数据政策:切勿共享密钥或密码,切勿出于任何目的索要或接受广告参与者的访问凭证,不申请用不到的访问,应用须每 365 天重新取得用户同意,发现安全事件 24 小时内报告。
  3. [3]官方Amazon Ads API authorization overview — Amazon Ads API Docs · 2026客户端(获批的 LwA 应用)必须经广告主通过 Login with Amazon 显式授权,才能访问该广告主的数据;每次请求需带 Client ID、access token 与 profile scope 请求头。
  4. [4]官方Connect to the SP-API — Amazon Selling Partner API Docs · 2026调用 SP-API 时用 LWA access token 放入 x-amz-access-token 请求头,user-agent 必填;官方北美端点示例使用美国站 marketplaceIds=ATVPDKIKX0DER,请求无需签名。
  5. [5]官方Access Orders PII — Amazon Selling Partner API Docs · 2026没有受限角色时,美国订单的买家姓名、地址、电话、邮箱等 PII 字段不会返回;订单金额、SKU、ASIN 等非 PII 数据不受影响。
  6. [6]官方Selling Partner API Roles — Amazon Selling Partner API Docs · 2026SP-API 按角色授权数据访问;Direct-to-Consumer Shipping、Tax Invoicing、Tax Remittance、Professional Services 四个角色为受限角色,可能涉及个人身份信息(PII)。
  7. [7]官方Data Protection Policy(SP-API) — Amazon Seller Central · 2026SP-API DPP:所有账号启用 MFA、API 密钥等程序凭证加密存储并至少每 12 个月轮换、传输使用 TLS 1.2 以上、发现安全事件 24 小时内报告亚马逊。
  8. [8]官方Safeguarding Sensitive Credentials — Amazon Selling Partner API Docs · 2026严禁把凭证写进代码、配置文件或公开仓库;亚马逊会扫描公开泄露的密钥并强制轮换,可能导致应用中断。
  9. [9]官方Amazon Solution Provider Portal Agreement — Amazon Seller Central · 2026开发者对使用其凭证发生的一切活动负责;怀疑凭证被未授权使用时须在 24 小时内通知亚马逊。
  10. [10]官方Refresh tokens — Amazon Ads API Docs · 20262026-07-30 及以后签发的 refresh token 自广告主同意之日起 365 天到期,到期日不因使用而延长,到期后须重新授权;撤销授权、移除应用、修改 LwA 凭证或可疑活动也会使其失效并返回 invalid_grant;建议加密保存并在到期前提醒重新授权。
  11. [11]官方Access tokens — Amazon Ads API Docs · 2026Ads API 的 access token 有效期为 60 分钟,过期后需用 refresh token 重新获取。
  12. [12]官方Rotate your Application's LWA Credentials — Amazon Selling Partner API Docs · 2026所有 SP-API 应用必须每 180 天轮换一次 LWA client secret,到期前 90 天收到通知;只有主账号用户能轮换;旧 secret 在生成新 secret 后 7 天失效;逾期未轮换调用会报错。
  13. [13]官方Security best practices in IAM — AWS Identity and Access Management User Guide · 2026AWS 建议只授予完成任务所需的权限(最小权限);能用临时凭证就不用长期访问密钥,必须用长期访问密钥时按需更新,并定期清理不再使用的用户、权限与凭证。
  14. [14]官方Revoke Authorizations — Amazon Selling Partner API Docs · 2026私有应用的自授权可在 Develop Apps → 应用 Edit 下拉 → Authorize → Manage Authorizations 中展开 Self-Authorizations 后撤销。
  15. [15]官方Manage third-party apps & services with data access through Login with Amazon — Amazon Customer Service · 2026Amazon 账户持有人可在 Your Account → Manage your data → Manage apps & services with data access 中移除已授权的应用。