De sleutel in een header versturen
Elke beveiligde aanvraag gebruikt de Authorization-header met het Bearer-schema. Zet een sleutel nooit in queryparameters, URL's, foutmeldingen of analysegebeurtenissen.
Het lezen van de modelcatalogus is een nuttige eerste controle, omdat dit geen gebruikersinhoud maakt.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Praktijk voor sleutelbeheer
- Gebruik voor elke toepassing en omgeving een andere sleutel.
- Verleen alleen de toegang die u nodig hebt en roteer een sleutel wanneer blootstelling wordt vermoed.
- Verwijder Authorization volledig voordat u HTTP-logboeken wegschrijft.
Grens tussen client en server
Een browser, mobiele app en openbare website moeten uw serverbroker aanroepen wanneer de sleutel niet veilig op het apparaat kan worden opgeslagen.
Koppel een sleutel aan een interne eigenaar en trace-ID, zodat u fouten kunt onderzoeken zonder een geheim prijs te geven.