cicora.ai
API 規格安全性

驗證

在 Bearer 標頭中傳送 API 金鑰,並將正式環境憑證與開發環境憑證分開。

整合參考:請從帳戶 API 設定及適用於您環境的模型目錄中選擇參數與可用功能。

在標頭中傳送金鑰

每個受保護的請求都使用採 Bearer 配置的 Authorization 標頭。切勿將金鑰放入查詢參數、URL、錯誤訊息或分析事件。

讀取模型目錄是實用的第一項檢查,因為它不會建立使用者內容。

Authorization 標頭
bash
curl --request GET https://cicora.ai/api/v1/models \
  --header "Authorization: Bearer $CICORA_API_KEY" \
  --header 'Accept: application/json'

金鑰管理做法

  • 每個應用程式與環境都應使用不同金鑰。
  • 只授予必要的存取權;若懷疑金鑰外洩,請輪替金鑰。
  • 輸出 HTTP 記錄前,請完整遮蔽 Authorization。

用戶端與伺服器邊界

若金鑰無法安全儲存在裝置上,瀏覽器、行動應用程式與公開網站都應呼叫您的伺服器端代理服務。

將金鑰與內部擁有者及追蹤 ID 建立關聯,以便在不揭露機密的情況下調查失敗。