Передайте ключ в заголовке
Каждый защищённый запрос использует заголовок Authorization со схемой Bearer. Не передавайте ключ в query-параметрах, URL, сообщениях об ошибках или аналитических событиях.
Проверку удобно начать с чтения каталога моделей: это не требует создавать пользовательский контент.
Проверка заголовка авторизации
bash
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Практика управления ключами
- Используйте отдельный ключ на приложение и среду.
- Задавайте минимально нужный доступ и меняйте ключ при подозрении на раскрытие.
- Перед выводом HTTP-логов маскируйте Authorization целиком.
Граница клиента и сервера
Браузер, мобильное приложение и публичный сайт должны вызывать ваш серверный посредник, если ключ нельзя безопасно хранить на устройстве.
Связывайте ключ с внутренним владельцем и trace-id, чтобы расследовать ошибки без раскрытия секрета.