Schlüssel in einem Header senden
Jede geschützte Anfrage verwendet den Authorization-Header mit dem Bearer-Schema. Fügen Sie einen Schlüssel niemals in Abfrageparameter, URLs, Fehlermeldungen oder Analyseereignisse ein.
Das Lesen des Modellkatalogs ist eine nützliche erste Prüfung, da dabei keine Benutzerinhalte erstellt werden.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Praxis der Schlüsselverwaltung
- Verwenden Sie für jede Anwendung und Umgebung einen anderen Schlüssel.
- Gewähren Sie nur den benötigten Zugriff und rotieren Sie einen Schlüssel, wenn eine Offenlegung vermutet wird.
- Schwärzen Sie Authorization vollständig, bevor Sie HTTP-Protokolle ausgeben.
Grenze zwischen Client und Server
Browser, mobile App und öffentliche Website sollten Ihren serverseitigen Broker aufrufen, wenn der Schlüssel nicht sicher auf dem Gerät gespeichert werden kann.
Verknüpfen Sie einen Schlüssel mit einem internen Eigentümer und einer Ablaufverfolgungs-ID, damit Sie Fehler untersuchen können, ohne ein Geheimnis offenzulegen.