DeepSeek API Key 申请指南:3 分钟拿到,没有审核
网上有人已经"等审核"等到第二天了。他按某篇教程填了申请表、传了材料,现在每隔一小时刷新一次状态页——因为教程说审核要一到两个工作日。我确定这种人存在,因为 7 月有个朋友把那篇教程原样发给了我,附截图,问审核进度怎么样了。真相是:根本不存在申请表,不存在审核,也不存在等待。真实流程大约 3 分钟,唯一值得等的只有你手边那杯咖啡。
这篇讲透一把 DeepSeek API key 的完整生命周期——真实的创建流程(包括人人都会跳过的那一步)、"免费"到底是什么意思、怎么配置到各个工具里、怎么保管、报错时怎么排查,外加一张对照表,纠正流传教程里那些根本不存在的步骤。
DeepSeek API Key 是什么
DeepSeek API key 是一串很长的字符串,一个人干两份活:它是你的凭证——请求头里那个 Authorization: Bearer,证明"这个请求是我发的";它同时是你的计费入口——API 消耗的每一个 token,最后都记在这把 key 所属的账号上。门禁卡和钱包,压成了一张卡。
这个"二合一"能解释新手遇到的大部分困惑:
计费按账号,不按 key。 并发上限也是账号级的,跟你用哪把 key 调用无关——deepseek-v4-pro 500 并发、deepseek-v4-flash 2500 并发。多建一把 key 不会让限额翻倍,它只是通向同一个房间的另一扇门。
key 没有权限、没有类型、没有作用域。 不存在"测试密钥"和"生产密钥"之分。一把 key 能看到账号能看到的一切——这也解释了为什么泄露一把 key 事情很大:拿到它的人花的是你的余额。
只显示一次。 创建 key 时,平台把完整字符串只展示这一回,之后任何地方都查不回明文——像一张刮开就覆不回去的彩票:刮过了,平台也没法替你再刮一次。丢了怎么办?不是"找回密码",而是删掉旧的、重新建一把。
而且这些操作都不限量。建 key 免费、数量不限、删除即时生效。平台故意把 key 设计成可随意轮换的消耗品——这也暗示了正确的心智模型:该守的是账号,不是那串字符。
如何获取 DeepSeek API Key
真实流程,从头到尾,以官方文档和平台控制台实际界面为准:
| 步骤 | 动作 | 细节 |
|---|---|---|
| 1 | 注册 platform.deepseek.com | 邮箱或手机号,无需企业认证 |
| 2 | 查看赠送余额 | 新账号通常有试用额度(下文详说) |
| 3 | 充值 | 人人都会跳过的一步——原因见下 |
| 4 | 打开 API Keys,点 Create | 控制台左侧菜单 |
| 5 | 给 key 命名 | 比如 my-app-dev,以后会感谢现在的自己 |
| 6 | 立即复制 | 只显示一次,粘进密码管理器或 .env |
全程 3 分钟,没有申请表,没有审核队列,没有材料上传。如果哪篇教程让你"创建应用并等待审核",直接关掉那个标签页——这个环节不存在。
有两个细节值得放慢一点说。
为什么充值要前置。 建 key 本身免费,用 key 才要钱。API 严格按 token 计费,挂在空账号上的 key 第一次真实调用就会报 402——Insufficient Balance(余额不足)。在所有"我的新 key 不能用"的反馈里,402 是压倒性的头号原因——这场对话我如今已经debug过三回,每一回 key 都是无辜的:key 没坏,是 key 背后的钱包空了。写第一行对接代码之前先充值,最常见的故障就被你提前消灭了。
为什么要给 key 命名。 一个账号建多把 key 没有任何限制,而命名——cli-experiments、prod-api、agency-batch——能让控制台列表变成一条审计记录。哪个项目泄露了 key,你删的就只是那一把,其他项目照常运行。命名免费,隔离无价。
DeepSeek API Key 免费吗:诚实版答案
"免费吗"其实是三个问题,答案各不相同。
建 key:免费,随便建。注册、点击、完成。
调 API:按 token 计费,一直都是。输入和输出分开计价,费率随模型不同,而且——自 2026 年 8 月 16 日起——还分高峰和低谷时段。现行费率表(含生效日期)在我们的 DeepSeek V4 指南里;别信旧教程里抄的价格,今年已经调过两次。
新账号赠送额度:有,但别当承诺。新注册账号通常会收到一笔赠送余额(granted balance)——它会在你充值的钱之前优先消耗。诚实的说法是:额度和有效期由平台政策决定,历史上变过。注册后自己去余额页看一眼,看到多少算多少,当作不错的起步礼,而不是合同义务。从第一天就按真实费率做预算。
还有一个免费的小技巧值得知道:GET /user/balance 能以编程方式查实时余额,一个定时任务就能做成消费警报(这个接口和完整的调用链在 API 使用指南里)。
配置一次,到处能用
这把 key 搬家很方便,因为 API 兼容 OpenAI 格式——所有接受 OpenAI key 模式的工具,换个 base URL 就能接受它。
能穿越所有框架的纪律:环境变量,永远不要写死在代码里。
# .env —— 不进版本库,不给任何人
DEEPSEEK_API_KEY=sk-your-key-here
import os
from openai import OpenAI
client = OpenAI(
api_key=os.environ["DEEPSEEK_API_KEY"],
base_url="https://api.deepseek.com",
)两行配置加一个标准 SDK——整套接入就这么多。Anthropic 格式的代码库把地址换成 https://api.deepseek.com/anthropic 即可。想跑本文后面的 curl 冒烟测试,先在 shell 里 export DEEPSEEK_API_KEY=...,命令就能原样执行——单一事实来源,不会有第二份副本悄悄过期。完整的入门教程——流式、思考模式、多轮、JSON 输出——在 DeepSeek API 使用指南那篇。
终端里的编程工具同样走环境变量,一行代码都不用写:Claude Code 接入教程里有把 DeepSeek 配到终端代理后面的完整配方。
一个能扩展的模式:每个环境、每个项目一把 key。开发机一把 dev key,生产服务器一把 prod key,频繁换开发者的客户项目自己一把。时间够长,总会有东西泄露——那时候你吊销的是一把 key,爆炸半径是一个项目,而不是全部。
Key 安全保管:简短版
规则很短,因为都是绝对的:
- 永不硬编码在源码文件里——它会永远留在版本历史中
- 永不放进前端——浏览器或移动 App 里的 key 等于公开
- 永不提交
.env文件(今天就把它加进.gitignore,别等出事之后) - 永不粘贴到聊天、截图或求助帖里——求助时遮住中间,只留首尾几个字符
那它应该放在哪?密码管理器存母本,环境变量供消费。删除和重建即时且不限量,所以 key 天生就是拿来换的——你保护的是背后的账号,不是某一串字符。
万一泄露了,四个动作按顺序来:删掉它(控制台操作,即时生效,所有用这把 key 的请求立刻死掉)→ 建新的 → 换掉所有用到它的配置 → 翻一遍用量记录,看有没有不是你发的调用。最后一步是闭环——它是你确认这次泄露没花钱的方式。
至于轮换周期、密钥管理服务(KMS)这类做法,属于通用工程实践,用不用、怎么用是你的技术选型,平台并不强制。平台这边的承诺更简单:删除即时、重建不限量、每把 key 可命名——出事时你看得清死的是哪一把。
Key 报错排查:决策树
几乎所有"key 坏了"都是四个错误之一。先看状态码,再走分支。
401 —— Authentication Fails。 服务器不认这个凭证本身。三个常见元凶:key 抄错了(手误,或者粘的是已删除的旧 key)、key 已被删除(去控制台看,删掉的 key 秒拒)、复制时混进了行首空格或行尾换行。最后一个常见得出奇:从终端或聊天窗口复制会抓到看不见的字符,一个多余换行就让整串失效——像抄门牌号抄错一位,整个地址作废。修法永远一样:重新生成、先粘到纯文本编辑器里确认没有幻影行、再挪进 .env。
402 —— Insufficient Balance。 不是 key 的问题。账号余额耗尽了,错误码文档会把你指向充值页。如果 key 昨天还能用今天不行了,头号嫌疑就是它——动 key 之前先查余额。
429 —— Rate Limit Reached。 请求发得比账号并发允许的更快。两个没用的动作:换新 key(限额按账号算)和加快重试(越重试坑越深——官方错误码指南的建议就是给请求配速)。有用的:指数退避、或者把批量任务挪到低谷时段——同样的 token 只花一半的钱。突发流量实在躲不开,拉开几分钟通常就够了。
400 / 422 —— Invalid Format / Parameters。 跟 key 完全无关。请求体格式错了或参数越界,响应报文会指明是哪个字段。改请求,别动凭证。
不确定自己站在哪个分支上时,一分钟冒烟测试:
curl https://api.deepseek.com/models \
-H "Authorization: Bearer ${DEEPSEEK_API_KEY}"能拿到干净的模型列表,说明 key 和余额都活着——问题在你真正的请求里。401 说明是凭证,402 说明是钱包。六十秒,三向诊断。
流传教程里的编造步骤
把话说在明处,因为搜索结果里全是语气笃定、描述的却是一个不存在的平台:
| 教程这么说 | 实际是 |
|---|---|
| 创建应用,等审核 1-2 个工作日 | 没有应用、没有审核——点下去 key 就存在了 |
| 选择"测试密钥"或"生产密钥"类型 | 没有类型,key 就是 key |
| 测试密钥限 5 次/秒 | 限额是账号级并发:Pro 500 / Flash 2500 |
| 下载官方 Python/Java/Go SDK | 没有专属 SDK——复用 OpenAI SDK,换个 base_url |
| 配置 OAuth 回调地址 | 没有 OAuth,就是一个 Bearer 请求头 |
| 在控制台设置 IP 白名单 | 控制台没有这个功能(要限 IP 可以自己搭代理实现) |
左列每一条都出现在写得像官方文档的教程里。这条经验可以推广:所有流程类教程,先看发布日期,再对照官方控制台。这么年轻的平台,改接入流程的速度远快于内容农场更新库存的速度。
常见问题
DeepSeek API key 在哪里申请?platform.deepseek.com——登录后左侧菜单打开 API Keys,点 Create new API key。不存在申请和审核环节,key 立即生成。
DeepSeek API key 免费吗?建 key 免费,调用按 token 计费。新账号通常有一笔赠送试用额度——数额随政策变,注册后在余额页自己看——用完就需要充值。
key 丢了能找回吗?不能。完整字符串只在创建时展示一次,平台不留可查的明文。在控制台删掉丢失的 key、新建一把,然后更新你的 .env。
新 key 报 401 怎么办?三种常见原因:key 字符串不对或属于已删除的 key,或者复制时混入了空格/换行。重新生成,经纯文本编辑器中转粘贴,再试。如果报的是 402,key 没问题——账号该充值了。
一个账号能建几把 key?随便建,按项目或环境命名(prod-api、cli-dev)。所有 key 共享账号的余额和并发限额;命名的意义在于管理——必要时吊销——可以精确到一把。
key 会过期吗?放着不管的 key 一直有效。但控制台里删除即时生效——还带着已删 key 的请求当场 401。过期是你的决定,不是平台的时钟。
不写代码怎么验证 key 能用?一行 curl——curl https://api.deepseek.com/models -H "Authorization: Bearer $DEEPSEEK_API_KEY"。返回 JSON 模型列表说明一切健康;401 是凭证问题,402 是余额问题。
到这里,行动清单就三步:充值、建 key、跑一遍 curl 冒烟测试——3 分钟,一次做对。之后 key 就不再是值得琢磨的东西了,真正要管理的是它计量的东西:月底的 token 账单。读账单的方法在 API 使用指南里。