Cada petición se autentica con una clave de API. Envíela como token Bearer:
Authorization: Bearer gsk_live_xxx
También se acepta la cabecera x-api-key: gsk_live_xxx si un token Bearer resulta incómodo en su stack.
Formato de la clave
Las claves tienen la forma gsk_live_<id>_<secret>:
gsk_live_…: clave para tráfico de producción.gsk_test_…: clave de prueba, si se le ha emitido una.
El secreto completo se muestra una sola vez al crearla. GREM guarda solo un hash, así que una clave perdida no se puede recuperar: cree una nueva y revoque la antigua.
Gestionar las claves
En el gabinete, Herramientas de IA → API → Claves permite:
- Crear una clave (con una etiqueta opcional).
- Revocar una clave: deja de funcionar de inmediato y para siempre.
Use claves distintas por integración o por entorno y póngales etiquetas claras. Así revocar una no interrumpe las demás.
Alcances
Cada clave lleva alcances que limitan a qué herramientas puede llamar (por ejemplo tools:valuation, tools:contentgen, webhooks). Llamar a una herramienta fuera del alcance devuelve 403: véase Errores.
Mantener las claves seguras
No exponga nunca una clave de API en el código de la interfaz, en un repositorio público ni en una URL. Quien tenga la clave puede gastar dinero de su cuenta. Si una clave se filtra, revóquela de inmediato y emita otra.
- Guarde las claves en variables de entorno del servidor o en un gestor de secretos.
- Rótelas de vez en cuando.
- Las peticiones deben usar HTTPS; el HTTP simple no está soportado.