يوثَّق كل طلب بمفتاح API. أرسله بوصفه رمز Bearer:
Authorization: Bearer gsk_live_xxx
كما يقبل الترويسة x-api-key: gsk_live_xxx إن كان رمز Bearer غير مناسب في بيئتك.
صيغة المفتاح
تأتي المفاتيح بالشكل gsk_live_<id>_<secret>:
gsk_live_…— مفتاح لحركة الإنتاج.gsk_test_…— مفتاح اختباري، إن صدر لك واحد.
ويعرض السر الكامل مرة واحدة عند الإنشاء. وتحفظ GREM بصمة فقط، فالمفتاح الضائع لا يمكن استرداده - أنشئ مفتاحا جديدا وألغِ القديم.
إدارة المفاتيح
في اللوحة يتيح لك أدوات الذكاء الاصطناعي ← API ← المفاتيح:
- إنشاء مفتاح (مع تسمية اختيارية).
- إلغاء مفتاح - فيتوقف عن العمل فورا ونهائيا.
استخدم مفاتيح منفصلة لكل تكامل أو بيئة وامنحها تسميات واضحة. عندها لا يعطل إلغاء أحدها بقيتها.
النطاقات
يحمل كل مفتاح نطاقات تحدد الأدوات التي يجوز له استدعاؤها (مثل tools:valuation وtools:contentgen وwebhooks). واستدعاء أداة خارج نطاق المفتاح يعيد 403 - انظر الأخطاء.
حماية المفاتيح
لا تكشف مفتاح API أبدا في كود الواجهة، ولا في مستودع عام، ولا في عنوان. فمن يملك المفتاح يستطيع الإنفاق من حسابك. وإن تسرب المفتاح فألغه فورا وأصدر غيره.
- احفظ المفاتيح في متغيرات بيئة على الخادم أو في مدير أسرار.
- بدّل المفاتيح دوريا.
- ويجب أن تستخدم الطلبات HTTPS؛ أما HTTP العادي فغير مدعوم.