Кожен запит автентифікується API-ключем. Передавайте його як Bearer-токен:
Authorization: Bearer gsk_live_xxx
Також приймається заголовок x-api-key: gsk_live_xxx, якщо Bearer-токен незручний у вашому стеку.
Формат ключа
Ключі мають вигляд gsk_live_<id>_<secret>:
gsk_live_…— бойовий ключ для продакшн-трафіку.gsk_test_…— тестовий ключ, якщо його вам видали.
Повний секрет показується один раз під час створення. GREM зберігає лише хеш, тож втрачений ключ відновити неможливо — створіть новий, а старий відкличте.
Керування ключами
У кабінеті AI-інструменти → API → Ключі можна:
- Створити ключ (з необовʼязковою міткою).
- Відкликати ключ — він перестає працювати одразу й безповоротно.
Заводьте окремі ключі під кожну інтеграцію чи середовище й давайте їм зрозумілі мітки. Тоді відкликання одного не зачепить інші.
Scope (області доступу)
Кожен ключ несе scope, що обмежують набір доступних інструментів (наприклад tools:valuation, tools:contentgen, webhooks). Виклик інструмента, для якого в ключа немає scope, поверне 403 — див. Помилки.
Безпека ключів
Ніколи не розкривайте API-ключ у фронтенд-коді, публічному репозиторії чи URL. Будь-хто з ключем може витрачати з вашого акаунта. Якщо ключ витік — негайно відкличте його та випустіть новий.
- Зберігайте ключі в серверних змінних середовища або менеджері секретів.
- Періодично ротуйте ключі.
- Запити мають використовувати HTTPS; звичайний HTTP не підтримується.