Wyślij klucz w nagłówku
Każde chronione żądanie używa nagłówka Authorization ze schematem Bearer. Nigdy nie umieszczaj klucza w parametrach zapytania, adresach URL, komunikatach o błędach ani zdarzeniach analitycznych.
Odczyt katalogu modeli jest przydatnym pierwszym testem, ponieważ nie tworzy treści użytkownika.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Praktyka zarządzania kluczami
- Używaj innego klucza dla każdej aplikacji i środowiska.
- Przyznawaj tylko potrzebny dostęp i zmieniaj klucz, gdy podejrzewasz jego ujawnienie.
- Przed zapisaniem dzienników HTTP całkowicie zamaskuj Authorization.
Granica między klientem a serwerem
Przeglądarka, aplikacja mobilna i publiczna witryna powinny wywoływać brokera po stronie serwera zawsze wtedy, gdy klucza nie można bezpiecznie przechować na urządzeniu.
Powiąż klucz z wewnętrznym właścicielem i identyfikatorem śladu, aby móc badać błędy bez ujawniania sekretu.