Odošlite kľúč v hlavičke
Každá chránená požiadavka používa hlavičku Authorization so schémou Bearer. Kľúč nikdy nevkladajte do parametrov dopytu, adries URL, chybových správ ani analytických udalostí.
Prečítanie katalógu modelov je užitočná prvá kontrola, pretože nevytvára používateľský obsah.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Postup správy kľúčov
- Pre každú aplikáciu a prostredie používajte iný kľúč.
- Udeľte iba potrebný prístup a pri podozrení na odhalenie kľúč vymeňte.
- Pred zapísaním denníkov HTTP úplne zamaskujte Authorization.
Hranica klienta a servera
Prehliadač, mobilná aplikácia a verejný web majú volať vašu sprostredkujúcu službu na strane servera vždy, keď kľúč nemožno bezpečne uložiť v zariadení.
Priraďte kľúč k internému vlastníkovi a ID sledovania, aby ste mohli vyšetrovať zlyhania bez odhalenia tajného údaja.