ヘッダーでキーを送信
保護されたすべてのリクエストで、Bearer方式のAuthorizationヘッダーを使用します。キーをクエリパラメーター、URL、エラーメッセージ、分析イベントに含めないでください。
モデルカタログの読み取りはユーザーコンテンツを作成しないため、有用な最初の確認手段です。
Authorizationヘッダー
bash
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'キー管理の実践
- アプリケーションと環境ごとに別のキーを使用します。
- 必要なアクセス権だけを付与し、漏えいが疑われる場合はキーをローテーションします。
- HTTPログを出力する前にAuthorizationを完全にマスキングします。
クライアントとサーバーの境界
キーを端末へ安全に保存できない場合、ブラウザー、モバイルアプリ、公開ウェブサイトはサーバー側のブローカーを呼び出す必要があります。
秘密情報を露出せずに障害を調査できるよう、キーを内部所有者とトレースIDに関連付けます。