Skicka nyckeln i ett huvud
Varje skyddad begäran använder Authorization-huvudet med Bearer-schemat. Placera aldrig en nyckel i frågeparametrar, URL:er, felmeddelanden eller analyshändelser.
Att läsa modellkatalogen är en bra första kontroll eftersom det inte skapar användarinnehåll.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Praxis för nyckelhantering
- Använd en annan nyckel för varje applikation och miljö.
- Ge endast den åtkomst du behöver och rotera en nyckel när exponering misstänks.
- Maskera Authorization fullständigt innan HTTP-loggar skapas.
Gränsen mellan klient och server
En webbläsare, mobilapp och offentlig webbplats bör anropa din serverbaserade förmedlare när nyckeln inte kan lagras säkert på enheten.
Koppla en nyckel till en intern ägare och ett spårnings-id så att du kan undersöka fel utan att exponera en hemlighet.