Docs

Authentifizierung

Zuletzt aktualisiert: 2026-07-212 Min. Lesezeit

Jede Anfrage wird mit einem API-Schlüssel authentifiziert. Schicken Sie ihn als Bearer-Token:

Authorization: Bearer gsk_live_xxx

Auch der Kopf x-api-key: gsk_live_xxx wird angenommen, falls ein Bearer-Token in Ihrem Stapel unbequem ist.

Format des Schlüssels

Schlüssel sehen aus wie gsk_live_<id>_<secret>:

  • gsk_live_… — ein Schlüssel für den Betrieb.
  • gsk_test_… — ein Testschlüssel, falls Ihnen einer ausgestellt wurde.

Das vollständige Geheimnis erscheint beim Anlegen einmal. GREM speichert nur einen Hash, ein verlorener Schlüssel lässt sich also nicht wiederherstellen - legen Sie einen neuen an und widerrufen Sie den alten.

Schlüssel führen

Im Kabinett können Sie unter KI-Werkzeuge → API → Schlüssel:

  • einen Schlüssel anlegen (mit einer freiwilligen Bezeichnung);
  • einen Schlüssel widerrufen - er hört sofort und endgültig auf zu arbeiten.

Nutzen Sie eigene Schlüssel je Integration oder Umgebung und geben Sie ihnen klare Bezeichnungen. Ein Widerruf stört dann die übrigen nicht.

Geltungsbereiche

Jeder Schlüssel trägt Geltungsbereiche, die festlegen, welche Werkzeuge er aufrufen darf (etwa tools:valuation, tools:contentgen, webhooks). Ein Aufruf eines Werkzeugs außerhalb des Bereichs gibt 403 zurück - siehe Fehler.

Schlüssel sicher halten

Zeigen Sie einen API-Schlüssel niemals im Code der Oberfläche, in einem öffentlichen Verzeichnis oder in einer Adresse. Wer den Schlüssel hat, kann Geld Ihres Kontos ausgeben. Ist ein Schlüssel abgeflossen, widerrufen Sie ihn sofort und legen einen neuen an.

  • Bewahren Sie Schlüssel in Umgebungsvariablen auf dem Server oder in einem Verwalter für Geheimnisse auf.
  • Wechseln Sie die Schlüssel regelmäßig.
  • Anfragen müssen HTTPS nutzen; einfaches HTTP wird nicht unterstützt.

War dieser Artikel hilfreich?