Ключ заменяет логин и пароль: сервис по нему понимает, чей это запрос и с какого баланса списывать деньги. Никакой дополнительной проверки нет, поэтому ключ равен доступу к вашему счёту.
Отсюда правила обращения. Ключ не кладут в код, который уходит в репозиторий, и не вставляют в страницу сайта — оттуда его заберёт любой желающий. Хранят его в переменных окружения на сервере и меняют по расписанию, чтобы старая утечка перестала работать.
Кто им владеет, тот и тратит ваш баланс.
Переменные окружения сервера, не код и не браузер.
Ключ, случайно закоммиченный в публичный репозиторий, находят автоматические сканеры за минуты. Единственное лечение — отозвать его и выпустить новый.