在標頭中傳送金鑰
每個受保護的請求都使用採 Bearer 配置的 Authorization 標頭。切勿將金鑰放入查詢參數、URL、錯誤訊息或分析事件。
讀取模型目錄是實用的第一項檢查,因為它不會建立使用者內容。
Authorization 標頭
bash
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'金鑰管理做法
- 每個應用程式與環境都應使用不同金鑰。
- 只授予必要的存取權;若懷疑金鑰外洩,請輪替金鑰。
- 輸出 HTTP 記錄前,請完整遮蔽 Authorization。
用戶端與伺服器邊界
若金鑰無法安全儲存在裝置上,瀏覽器、行動應用程式與公開網站都應呼叫您的伺服器端代理服務。
將金鑰與內部擁有者及追蹤 ID 建立關聯,以便在不揭露機密的情況下調查失敗。