cicora.ai
API-specifikationSikkerhed

Godkendelse

Send en API-nøgle i en Bearer-header, og hold produktionslegitimationsoplysninger adskilt fra udviklingslegitimationsoplysninger.

Integrationsreference: Vælg parametre og tilgængelige funktioner fra API-indstillingerne for kontoen og modelkataloget for dit miljø.

Send nøglen i en header

Alle beskyttede anmodninger bruger Authorization-headeren med Bearer-skemaet. Placér aldrig en nøgle i forespørgselsparametre, URL'er, fejlmeddelelser eller analysehændelser.

At læse modelkataloget er en nyttig første kontrol fordi det ikke opretter brugerindhold.

Authorization-header
bash
curl --request GET https://cicora.ai/api/v1/models \
  --header "Authorization: Bearer $CICORA_API_KEY" \
  --header 'Accept: application/json'

Praksis for nøglehåndtering

  • Brug en separat nøgle til hver applikation og hvert miljø.
  • Giv kun den adgang, du har brug for, og roter en nøgle, når du har mistanke om, at den er blevet eksponeret.
  • Fjern Authorization fuldstændigt, før HTTP-logs sendes ud.

Grænsen mellem klient og server

En browser, en mobilapp og et offentligt websted bør kalde din mellemliggende tjeneste (broker) på serversiden, når nøglen ikke kan gemmes sikkert på enheden.

Knyt en nøgle til en intern ejer og et sporings-ID, så du kan undersøge fejl uden at afsløre en hemmelighed.