Send nøkkelen i et hode
Alle beskyttede forespørsler bruker Authorization-hodet med Bearer-skjemaet. Legg aldri en nøkkel i spørringsparametere, URL-er, feilmeldinger eller analysehendelser.
Å lese modellkatalogen er en nyttig første kontroll fordi det ikke oppretter brukerinnhold.
Authorization-hode
bash
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Praksis for nøkkelhåndtering
- Bruk en egen nøkkel for hver applikasjon og hvert miljø.
- Gi bare tilgangen du trenger, og roter en nøkkel når du mistenker at den er eksponert.
- Sladd Authorization fullstendig før HTTP-logger sendes ut.
Grensen mellom klient og server
En nettleser, mobilapp og offentlig nettside bør kalle mellomtjeneren på serversiden når nøkkelen ikke kan lagres sikkert på enheten.
Knytt en nøkkel til en intern eier og sporings-ID, slik at du kan undersøke feil uten å røpe en hemmelighet.