亚马逊 API 凭证安全:钥匙从不离手,云端只递指令
用第三方广告工具,最让人不安的是把 Refresh Token 和 Client Secret 交出去。琼仁智度换了一种做法:凭证只录入你电脑上的中转客户端,加密保存在本机;云端负责计算,只把“要做什么”发给你的电脑,由它在本机补上凭证、从你自己的网络发给亚马逊。
把凭证交给工具,你真正担心的是这些
服务商被攻破,所有客户一起裸奔
凭证集中存在服务商服务器上,一次入侵、一次误配置、一个离职员工,影响的可能是所有客户的广告账户。
服务商停服了,钥匙还在别人手里
你不知道对方删没删、存在哪里、谁能看到。想收回,只能去亚马逊撤销授权,再重新走一遍申请。
密钥在聊天群和表格里流转
Refresh Token 被复制到微信、表格、网页表单,很快就说不清有多少份副本、分别在谁手里。
为什么亚马逊把凭证安全写进了开发者政策?
SP-API 与 Amazon Ads API 的凭证,本质上是你店铺数据和广告账户的“钥匙”。亚马逊的开发者政策对它有明确要求:不得共享访问密钥或密码,不得出于任何目的索取或接收授权用户的访问密钥 [1][2];API 密钥等程序凭证须加密存储并定期轮换,传输须使用 TLS 1.2 及以上 [7];不得把凭证写进代码、配置文件或公开仓库,亚马逊会扫描公开泄露的密钥并强制轮换,可能导致应用中断 [8]。
你以自己的名义申请 API,就是对这把钥匙负责的开发者:开发者要对使用其凭证发生的一切活动负责,怀疑被未授权使用须在 24 小时内通知亚马逊 [9]。Ads API 的 Refresh Token 自 2026-07-30 起自同意之日 365 天到期,撤销授权、修改凭证或可疑活动也会让它立即失效 [10]——一旦怀疑泄露,补救就是撤销、轮换、重新授权,广告自动化随之中断。
所以问题不只是“这个工具靠不靠谱”,而是:钥匙的副本越少、离你越近,出事的面就越小。
钥匙从不离手:云端算,你的电脑签发
- 凭证只在你的电脑录入。安装中转客户端后,在只能本机打开的设置页填写 SP-API、Ads API 凭证与(可选的)AWS 访问密钥,加密保存在本机;把凭证文件拷到另一台电脑也无法解开。
- 云端只下发请求说明。云端算好“调哪个接口、带什么参数”,经加密通道发给你的中转;说明里没有任何密钥。
- 身份信息在本机补上。中转在你的电脑上刷新访问令牌,补上 Authorization、Amazon-Advertising-API-ClientId、x-amz-access-token 等请求头,读取 S3 数据时也在本机签名 [3][4]。访问令牌只在中转内存里短暂使用,Ads API 的访问令牌本身 60 分钟就过期 [11]。
- 云端只知道“有没有录入”。中转汇报的凭证状态是一个“是 / 否”;云端数据库里对应位置只有无意义的占位字符。
- 防止钥匙被误填回云端。云端网页的凭证输入框是禁用的,写入真凭证的请求直接拒绝;系统还会周期性检查,发现疑似凭证的内容就清除并告警。
你在系统里看到、握在手里的
凭证只有一个录入点
所有亚马逊凭证只在你电脑上的中转设置页填写;已保存的密钥不回显原文,修改保存后即时生效。
云端只显示“已录入”
云端网页能看到每项凭证是否就绪,看不到内容;服务商协助排障时,看到的也只是同样的状态和调用结果。
轮换与撤销由你掌握
SP-API 的 Client Secret 需按亚马逊要求定期轮换 [12];轮换后在本机设置页更新即可,不需要把新密钥发给任何人。
S3 用只读密钥
Marketing Stream 数据桶建议配一个只读该桶的 IAM 用户,按 AWS 的最小权限原则只给必要权限 [13]。
买家隐私不进系统
系统不申请受限角色;没有受限角色时,美国订单的买家姓名、地址、电话等字段不会返回 [5]。
拔掉就断
云端手里没有能直接调用亚马逊的凭证,停掉中转,通道就断了。详见 总开关在你手里。
凭证放在哪里:三种做法对比
| 对比项 | 手工运营 | 通用 SaaS 工具(常见托管模式) | PPCWISER 琼仁智度 |
|---|---|---|---|
| API 凭证存放位置 | — 不涉及 API,靠人登录后台 | — 通常保存在服务商服务器 | ✓ 只加密保存在你的电脑 |
| 服务商能否接触凭证 | — | — 取决于服务商内部管控 | ✓ 云端从不接收、从不存储 |
| 服务商侧一次泄露的影响面 | — | ✕ 可能波及同一服务商的全部客户 | ✓ 云端没有可泄露的凭证 |
| 发往亚马逊的请求由谁签发 | 你本人(网页操作) | 服务商服务器 | ✓ 你电脑上的中转,从你的网络发出 |
| 想收回控制权 | — | — 到亚马逊撤销授权 | ✓ 停中转即断开,也可到亚马逊撤销授权 |
| 自动化能力 | ✕ 全靠人工 | ✓ 有 | ✓ 按关键词 × 时段 × 版位自动出价 |
“通用 SaaS 工具”指常见的服务端托管模式,具体以各服务商的说明为准。
凭证握在自己手里,带来的变化
钥匙副本只有一份,在你的电脑里
不在服务商服务器、不在聊天记录、不在共享表格。出了问题,你清楚要去哪里轮换。
停用时不存在“凭证删没删”
云端本来就没有你的凭证。停掉中转、在亚马逊撤销授权,控制权就完整回到你手上。
人员交接更干净
凭证只录在店铺电脑一处;人员变动时轮换一次、在本机更新即可,不必挨个追问谁手里还有副本。
排障不用交出密钥
服务商协助排查时看到的是“已录入 / 未录入”和调用结果,不需要你把密钥发过来。
关于凭证安全的常见问题
你们真的拿不到我的凭证吗?
云端不拿凭证,怎么帮我改出价?
凭证文件被人拷走怎么办?
订单数据里有买家个人信息吗?
我请你们协助申请 API,凭证会经过你们吗?
凭证本地保存要额外收费吗?
相关功能
你自己的网络出口
改价、报表、令牌、数据同步,全部从你店铺电脑的网络发出。
查看 →控制权总开关在你手里
停中转即断开,中转身份可吊销,协议留痕,亚马逊侧可直接撤销。
查看 →客户端安全中转客户端安全
不开入站端口、设置页仅本机、只认亚马逊请求、全程加密、自动恢复。
查看 →数据隔离店铺数据隔离
每店独立进程、数据库账号、数据空间与密钥,跨店访问由数据库直接拒绝。
查看 →透明说明API 授权与数据说明
凭证归属、调用方式、处理哪些数据与用途、申请表如何如实填写。
查看 →接入教程安装中转客户端
Windows 电脑双击安装、配对码上线,在本机设置页录入全部凭证,凭证不离开这台电脑。
查看 →参考资料与权威来源
本页所有涉及亚马逊规则、行业数据与方法论的表述均标注来源。链接指向官方文档、同行评审论文、专利或法律法规原文;访问日期 2026-09。
- [1]官方Acceptable Use Policy(SP-API) — Amazon Seller Central · 2026SP-API AUP:2.2 须对授权用户清楚、诚实地说明访问哪些数据及用途;提交给亚马逊的材料须准确;3.1 不得共享访问密钥或密码;3.2 不得出于任何目的索取或接收授权用户的访问密钥;3.3 不得索要卖家中心用户名密码;3.5 连续 90 天无成功调用的访问密钥会被删除;3.8 不得申请应用功能用不到的数据。
- [2]官方Data Protection Policy / Acceptable Use Policy(Amazon Ads API) — Amazon Ads · 2026Ads API 数据政策:切勿共享密钥或密码,切勿出于任何目的索要或接受广告参与者的访问凭证,不申请用不到的访问,应用须每 365 天重新取得用户同意,发现安全事件 24 小时内报告。
- [3]官方Amazon Ads API authorization overview — Amazon Ads API Docs · 2026客户端(获批的 LwA 应用)必须经广告主通过 Login with Amazon 显式授权,才能访问该广告主的数据;每次请求需带 Client ID、access token 与 profile scope 请求头。
- [4]官方Connect to the SP-API — Amazon Selling Partner API Docs · 2026调用 SP-API 时用 LWA access token 放入 x-amz-access-token 请求头,user-agent 必填;官方北美端点示例使用美国站 marketplaceIds=ATVPDKIKX0DER,请求无需签名。
- [5]官方Access Orders PII — Amazon Selling Partner API Docs · 2026没有受限角色时,美国订单的买家姓名、地址、电话、邮箱等 PII 字段不会返回;订单金额、SKU、ASIN 等非 PII 数据不受影响。
- [6]官方Selling Partner API Roles — Amazon Selling Partner API Docs · 2026SP-API 按角色授权数据访问;Direct-to-Consumer Shipping、Tax Invoicing、Tax Remittance、Professional Services 四个角色为受限角色,可能涉及个人身份信息(PII)。
- [7]官方Data Protection Policy(SP-API) — Amazon Seller Central · 2026SP-API DPP:所有账号启用 MFA、API 密钥等程序凭证加密存储并至少每 12 个月轮换、传输使用 TLS 1.2 以上、发现安全事件 24 小时内报告亚马逊。
- [8]官方Safeguarding Sensitive Credentials — Amazon Selling Partner API Docs · 2026严禁把凭证写进代码、配置文件或公开仓库;亚马逊会扫描公开泄露的密钥并强制轮换,可能导致应用中断。
- [9]官方Amazon Solution Provider Portal Agreement — Amazon Seller Central · 2026开发者对使用其凭证发生的一切活动负责;怀疑凭证被未授权使用时须在 24 小时内通知亚马逊。
- [10]官方Refresh tokens — Amazon Ads API Docs · 20262026-07-30 及以后签发的 refresh token 自广告主同意之日起 365 天到期,到期日不因使用而延长,到期后须重新授权;撤销授权、移除应用、修改 LwA 凭证或可疑活动也会使其失效并返回 invalid_grant;建议加密保存并在到期前提醒重新授权。
- [11]官方Access tokens — Amazon Ads API Docs · 2026Ads API 的 access token 有效期为 60 分钟,过期后需用 refresh token 重新获取。
- [12]官方Rotate your Application's LWA Credentials — Amazon Selling Partner API Docs · 2026所有 SP-API 应用必须每 180 天轮换一次 LWA client secret,到期前 90 天收到通知;只有主账号用户能轮换;旧 secret 在生成新 secret 后 7 天失效;逾期未轮换调用会报错。
- [13]官方Security best practices in IAM — AWS Identity and Access Management User Guide · 2026AWS 建议只授予完成任务所需的权限(最小权限);能用临时凭证就不用长期访问密钥,必须用长期访问密钥时按需更新,并定期清理不再使用的用户、权限与凭证。
- [14]官方Revoke Authorizations — Amazon Selling Partner API Docs · 2026私有应用的自授权可在 Develop Apps → 应用 Edit 下拉 → Authorize → Manage Authorizations 中展开 Self-Authorizations 后撤销。
- [15]官方Manage third-party apps & services with data access through Login with Amazon — Amazon Customer Service · 2026Amazon 账户持有人可在 Your Account → Manage your data → Manage apps & services with data access 中移除已授权的应用。