Envía la clave en una cabecera
Cada solicitud protegida usa la cabecera Authorization con el esquema Bearer. Nunca incluyas una clave en parámetros de consulta, URL, mensajes de error ni eventos de análisis.
Leer el catálogo de modelos es una primera comprobación útil porque no crea contenido de usuario.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Práctica de gestión de claves
- Usa una clave distinta para cada aplicación y entorno.
- Concede solo el acceso necesario y rota una clave cuando sospeches exposición.
- Oculta Authorization por completo antes de emitir registros HTTP.
Límite entre cliente y servidor
Un navegador, una aplicación móvil y un sitio público deberían llamar a tu intermediario del servidor cuando la clave no pueda guardarse de forma segura en el dispositivo.
Asocia una clave con un propietario interno y un ID de seguimiento para investigar fallos sin exponer el secreto.