GREMDocs

Аутентификация

Последнее обновление: 2026-07-212 мин чтения

Каждый запрос аутентифицируется API-ключом. Передавайте его как Bearer-токен:

Authorization: Bearer gsk_live_xxx

Также принимается заголовок x-api-key: gsk_live_xxx, если Bearer-токен неудобен в вашем стеке.

Формат ключа

Ключи выглядят так: gsk_live_<id>_<secret>:

  • gsk_live_… — боевой ключ для продакшн-трафика.
  • gsk_test_… — тестовый ключ, если он был вам выдан.

Полный секрет показывается один раз при создании. GREM хранит только хеш, поэтому потерянный ключ восстановить нельзя — создайте новый, а старый отзовите.

Управление ключами

В кабинете AI-инструменты → API → Ключи можно:

  • Создать ключ (с необязательной меткой).
  • Отозвать ключ — он перестаёт работать сразу и необратимо.

Заводите отдельные ключи под каждую интеграцию или окружение и давайте им понятные метки. Тогда отзыв одного не затронет остальные.

Scope (области доступа)

Каждый ключ несёт scope, ограничивающие набор доступных инструментов (например tools:valuation, tools:contentgen, webhooks). Вызов инструмента, для которого у ключа нет scope, вернёт 403 — см. Ошибки.

Безопасность ключей

Никогда не раскрывайте API-ключ во фронтенд-коде, публичном репозитории или URL. Любой, у кого есть ключ, может тратить с вашего аккаунта. Если ключ утёк — немедленно отзовите его и выпустите новый.

  • Храните ключи в серверных переменных окружения или менеджере секретов.
  • Периодически ротируйте ключи.
  • Запросы должны использовать HTTPS; обычный HTTP не поддерживается.

Эта статья была полезной?