Enviar a chave num cabeçalho
Todos os pedidos protegidos usam o cabeçalho Authorization com o esquema Bearer. Nunca coloque uma chave em parâmetros de consulta, URLs, mensagens de erro ou eventos de análise.
Ler o catálogo de modelos é uma primeira verificação útil, pois não cria conteúdo do utilizador.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Prática de gestão de chaves
- Use uma chave diferente para cada aplicação e ambiente.
- Conceda apenas o acesso necessário e rode uma chave quando suspeitar de exposição.
- Oculte completamente Authorization antes de emitir registos HTTP.
Limite entre cliente e servidor
Um navegador, aplicação móvel ou site público deve chamar o seu intermediário no servidor sempre que a chave não possa ser guardada com segurança no dispositivo.
Associe uma chave a um proprietário interno e a um ID de rastreio, para poder investigar falhas sem expor um segredo.