Envoyer la clé dans un en-tête
Chaque requête protégée utilise l’en-tête Authorization avec le schéma Bearer. Ne placez jamais une clé dans les paramètres de requête, les URL, les messages d’erreur ou les événements d’analyse.
La lecture du catalogue de modèles constitue un premier contrôle utile, car elle ne crée aucun contenu utilisateur.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Pratique de gestion des clés
- Utilisez une clé différente pour chaque application et chaque environnement.
- N’accordez que les accès nécessaires et renouvelez une clé si vous soupçonnez qu’elle a été exposée.
- Masquez entièrement Authorization avant de produire des journaux HTTP.
Frontière entre client et serveur
Un navigateur, une application mobile et un site web public doivent appeler votre courtier côté serveur lorsque la clé ne peut pas être stockée en toute sécurité sur l’appareil.
Associez une clé à un responsable interne et à un ID de trace afin de pouvoir examiner les échecs sans exposer de secret.