Invia la chiave in un'intestazione
Ogni richiesta protetta usa l'intestazione Authorization con lo schema Bearer. Non inserire mai una chiave in parametri di query, URL, messaggi di errore o eventi di analisi.
La lettura del catalogo dei modelli è un primo controllo utile perché non crea contenuti utente.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Pratica di gestione delle chiavi
- Usa una chiave diversa per ogni applicazione e ambiente.
- Concedi solo l'accesso necessario e ruota una chiave quando sospetti che sia stata esposta.
- Oscura completamente Authorization prima di generare log HTTP.
Confine tra client e server
Un browser, un'app mobile e un sito web pubblico dovrebbero chiamare il tuo intermediario lato server ogni volta che la chiave non può essere conservata in sicurezza sul dispositivo.
Associa una chiave a un proprietario interno e a un ID traccia, così puoi esaminare gli errori senza esporre un segreto.