cicora.ai
API仕様セキュリティ

認証

APIキーをBearerヘッダーで送信し、本番用認証情報を開発用認証情報と分離します。

連携リファレンス:お使いの環境に合わせて、アカウントのAPI設定とモデルカタログからパラメーターおよび利用可能な機能を選択してください。

ヘッダーでキーを送信

保護されたすべてのリクエストで、Bearer方式のAuthorizationヘッダーを使用します。キーをクエリパラメーター、URL、エラーメッセージ、分析イベントに含めないでください。

モデルカタログの読み取りはユーザーコンテンツを作成しないため、有用な最初の確認手段です。

Authorizationヘッダー
bash
curl --request GET https://cicora.ai/api/v1/models \
  --header "Authorization: Bearer $CICORA_API_KEY" \
  --header 'Accept: application/json'

キー管理の実践

  • アプリケーションと環境ごとに別のキーを使用します。
  • 必要なアクセス権だけを付与し、漏えいが疑われる場合はキーをローテーションします。
  • HTTPログを出力する前にAuthorizationを完全にマスキングします。

クライアントとサーバーの境界

キーを端末へ安全に保存できない場合、ブラウザー、モバイルアプリ、公開ウェブサイトはサーバー側のブローカーを呼び出す必要があります。

秘密情報を露出せずに障害を調査できるよう、キーを内部所有者とトレースIDに関連付けます。