GREMDocs

Автентифікація

Останнє оновлення: 2026-07-212 хв читання

Кожен запит автентифікується API-ключем. Передавайте його як Bearer-токен:

Authorization: Bearer gsk_live_xxx

Також приймається заголовок x-api-key: gsk_live_xxx, якщо Bearer-токен незручний у вашому стеку.

Формат ключа

Ключі мають вигляд gsk_live_<id>_<secret>:

  • gsk_live_… — бойовий ключ для продакшн-трафіку.
  • gsk_test_… — тестовий ключ, якщо його вам видали.

Повний секрет показується один раз під час створення. GREM зберігає лише хеш, тож втрачений ключ відновити неможливо — створіть новий, а старий відкличте.

Керування ключами

У кабінеті AI-інструменти → API → Ключі можна:

  • Створити ключ (з необовʼязковою міткою).
  • Відкликати ключ — він перестає працювати одразу й безповоротно.

Заводьте окремі ключі під кожну інтеграцію чи середовище й давайте їм зрозумілі мітки. Тоді відкликання одного не зачепить інші.

Scope (області доступу)

Кожен ключ несе scope, що обмежують набір доступних інструментів (наприклад tools:valuation, tools:contentgen, webhooks). Виклик інструмента, для якого в ключа немає scope, поверне 403 — див. Помилки.

Безпека ключів

Ніколи не розкривайте API-ключ у фронтенд-коді, публічному репозиторії чи URL. Будь-хто з ключем може витрачати з вашого акаунта. Якщо ключ витік — негайно відкличте його та випустіть новий.

  • Зберігайте ключі в серверних змінних середовища або менеджері секретів.
  • Періодично ротуйте ключі.
  • Запити мають використовувати HTTPS; звичайний HTTP не підтримується.

Ця стаття була корисною?