Send nøglen i en header
Alle beskyttede anmodninger bruger Authorization-headeren med Bearer-skemaet. Placér aldrig en nøgle i forespørgselsparametre, URL'er, fejlmeddelelser eller analysehændelser.
At læse modelkataloget er en nyttig første kontrol fordi det ikke opretter brugerindhold.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Praksis for nøglehåndtering
- Brug en separat nøgle til hver applikation og hvert miljø.
- Giv kun den adgang, du har brug for, og roter en nøgle, når du har mistanke om, at den er blevet eksponeret.
- Fjern Authorization fuldstændigt, før HTTP-logs sendes ud.
Grænsen mellem klient og server
En browser, en mobilapp og et offentligt websted bør kalde din mellemliggende tjeneste (broker) på serversiden, når nøglen ikke kan gemmes sikkert på enheden.
Knyt en nøgle til en intern ejer og et sporings-ID, så du kan undersøge fejl uden at afsløre en hemmelighed.