Каждый запрос аутентифицируется API-ключом. Передавайте его как Bearer-токен:
Authorization: Bearer gsk_live_xxx
Также принимается заголовок x-api-key: gsk_live_xxx, если Bearer-токен неудобен в вашем стеке.
Формат ключа
Ключи выглядят так: gsk_live_<id>_<secret>:
gsk_live_…— боевой ключ для продакшн-трафика.gsk_test_…— тестовый ключ, если он был вам выдан.
Полный секрет показывается один раз при создании. GREM хранит только хеш, поэтому потерянный ключ восстановить нельзя — создайте новый, а старый отзовите.
Управление ключами
В кабинете AI-инструменты → API → Ключи можно:
- Создать ключ (с необязательной меткой).
- Отозвать ключ — он перестаёт работать сразу и необратимо.
Заводите отдельные ключи под каждую интеграцию или окружение и давайте им понятные метки. Тогда отзыв одного не затронет остальные.
Scope (области доступа)
Каждый ключ несёт scope, ограничивающие набор доступных инструментов (например tools:valuation, tools:contentgen, webhooks). Вызов инструмента, для которого у ключа нет scope, вернёт 403 — см. Ошибки.
Безопасность ключей
Никогда не раскрывайте API-ключ во фронтенд-коде, публичном репозитории или URL. Любой, у кого есть ключ, может тратить с вашего аккаунта. Если ключ утёк — немедленно отзовите его и выпустите новый.
- Храните ключи в серверных переменных окружения или менеджере секретов.
- Периодически ротируйте ключи.
- Запросы должны использовать HTTPS; обычный HTTP не поддерживается.