cicora.ai
Specyfikacja APIBezpieczeństwo

Uwierzytelnianie

Wyślij klucz API w nagłówku Bearer i przechowuj produkcyjne dane uwierzytelniające oddzielnie od deweloperskich.

Materiały dotyczące integracji: wybierz parametry i dostępne funkcje w ustawieniach API konta oraz w katalogu modeli dla swojego środowiska.

Wyślij klucz w nagłówku

Każde chronione żądanie używa nagłówka Authorization ze schematem Bearer. Nigdy nie umieszczaj klucza w parametrach zapytania, adresach URL, komunikatach o błędach ani zdarzeniach analitycznych.

Odczyt katalogu modeli jest przydatnym pierwszym testem, ponieważ nie tworzy treści użytkownika.

Nagłówek Authorization
bash
curl --request GET https://cicora.ai/api/v1/models \
  --header "Authorization: Bearer $CICORA_API_KEY" \
  --header 'Accept: application/json'

Praktyka zarządzania kluczami

  • Używaj innego klucza dla każdej aplikacji i środowiska.
  • Przyznawaj tylko potrzebny dostęp i zmieniaj klucz, gdy podejrzewasz jego ujawnienie.
  • Przed zapisaniem dzienników HTTP całkowicie zamaskuj Authorization.

Granica między klientem a serwerem

Przeglądarka, aplikacja mobilna i publiczna witryna powinny wywoływać brokera po stronie serwera zawsze wtedy, gdy klucza nie można bezpiecznie przechować na urządzeniu.

Powiąż klucz z wewnętrznym właścicielem i identyfikatorem śladu, aby móc badać błędy bez ujawniania sekretu.