cicora.ai
API-SpezifikationSicherheit

Authentifizierung

Senden Sie einen API-Schlüssel in einem Bearer-Header und halten Sie Produktionszugangsdaten von Entwicklungszugangsdaten getrennt.

Integrationsreferenz: Wählen Sie Parameter und verfügbare Funktionen in den API-Einstellungen Ihres Kontos und im Modellkatalog für Ihre Umgebung aus.

Schlüssel in einem Header senden

Jede geschützte Anfrage verwendet den Authorization-Header mit dem Bearer-Schema. Fügen Sie einen Schlüssel niemals in Abfrageparameter, URLs, Fehlermeldungen oder Analyseereignisse ein.

Das Lesen des Modellkatalogs ist eine nützliche erste Prüfung, da dabei keine Benutzerinhalte erstellt werden.

Authorization-Header
bash
curl --request GET https://cicora.ai/api/v1/models \
  --header "Authorization: Bearer $CICORA_API_KEY" \
  --header 'Accept: application/json'

Praxis der Schlüsselverwaltung

  • Verwenden Sie für jede Anwendung und Umgebung einen anderen Schlüssel.
  • Gewähren Sie nur den benötigten Zugriff und rotieren Sie einen Schlüssel, wenn eine Offenlegung vermutet wird.
  • Schwärzen Sie Authorization vollständig, bevor Sie HTTP-Protokolle ausgeben.

Grenze zwischen Client und Server

Browser, mobile App und öffentliche Website sollten Ihren serverseitigen Broker aufrufen, wenn der Schlüssel nicht sicher auf dem Gerät gespeichert werden kann.

Verknüpfen Sie einen Schlüssel mit einem internen Eigentümer und einer Ablaufverfolgungs-ID, damit Sie Fehler untersuchen können, ohne ein Geheimnis offenzulegen.