cicora.ai
Спецификация APIАутентификация

Аутентификация

Передавайте API-ключ в заголовке Bearer и отделяйте ключи серверных сред от ключей разработки.

Справочник интеграции: выбирайте параметры и доступные возможности из API-настроек аккаунта и каталога модели для своего окружения.

Передайте ключ в заголовке

Каждый защищённый запрос использует заголовок Authorization со схемой Bearer. Не передавайте ключ в query-параметрах, URL, сообщениях об ошибках или аналитических событиях.

Проверку удобно начать с чтения каталога моделей: это не требует создавать пользовательский контент.

Проверка заголовка авторизации
bash
curl --request GET https://cicora.ai/api/v1/models \
  --header "Authorization: Bearer $CICORA_API_KEY" \
  --header 'Accept: application/json'

Практика управления ключами

  • Используйте отдельный ключ на приложение и среду.
  • Задавайте минимально нужный доступ и меняйте ключ при подозрении на раскрытие.
  • Перед выводом HTTP-логов маскируйте Authorization целиком.

Граница клиента и сервера

Браузер, мобильное приложение и публичный сайт должны вызывать ваш серверный посредник, если ключ нельзя безопасно хранить на устройстве.

Связывайте ключ с внутренним владельцем и trace-id, чтобы расследовать ошибки без раскрытия секрета.