Seguridad de claves API de IA y costes

Protege cargas con claves separadas, cuotas, caducidad, límites de modelos, reglas IP y políticas de enrutamiento auditables.

Una clave de API de IA debe representar una carga de trabajo controlable, no toda la organización para siempre. Separar claves permite gestionar acceso, cuota, ruta, rotación y atribución sin compartir un secreto entre aplicaciones no relacionadas.

Una clave por carga

Separa producción, workers, desarrollo, CI, agentes, aplicaciones de clientes, colaboradores temporales y lotes costosos. Un nombre como prod-support-agent explica propósito y entorno sin revelar el secreto.

Guarda la clave completa en un gestor de secretos del servidor. No la incluyas en JavaScript del navegador, paquetes móviles, repositorios, imágenes, capturas, tickets, analítica, logs, URLs ni ejemplos reales. El navegador debe llamar a un backend que autentique al usuario y guarde la clave. Si puede haberse filtrado, crea otra, mueve el tráfico y revoca la anterior.

Combina cuota, caducidad y modelos

Una cuota finita limita el uso atribuible a la clave; la caducidad limita su vida; revocar detiene acceso nuevo. Desarrollo, evaluación y accesos temporales suelen necesitar cuota y fecha. Producción puede requerir más cuota, pero conserva atribución separada y plan de rotación.

Las restricciones de modelos evitan el uso accidental de opciones incompatibles o caras y producen un límite 403 claro. Ver un modelo no garantiza que el endpoint soporte su formato; comprueba Modelos y precios.

Usa IP solo con una salida estable

La lista permitida compara la IP observada con direcciones o CIDR. NAT, proxies, IPv4/IPv6 o cambios de red pueden cortar tráfico. Verifica la salida real y conserva una vía de rotación. La IP no sustituye la protección del secreto.

Elige el tipo de enrutamiento

Tipo Comportamiento Uso recomendado
Clave normal Grupo principal y respaldos ordenados Orden y política de grupo conocidos
Smart API Key Evalúa grupos disponibles con estrategia equilibrada, estable o de menor precio Selección automática más amplia

La ruta elige un grupo elegible para el modelo solicitado; no garantiza todas las funciones. Prueba compatibilidad, latencia y precio reales siguiendo Enrutamiento fiable.

Rotación sin una interrupción evitable

  1. Crea la nueva clave con las mismas restricciones previstas.
  2. Instálala en el sistema de secretos y despliega sin borrar la antigua.
  3. Verifica acceso, una petición real y sus registros.
  4. Retira la clave antigua de todos los despliegues.
  5. Revócala y vigila intentos residuales.

Con claves aisladas, los registros permiten comparar modelo, grupo, entrada, salida, estado, reintentos y coste. La cuota puede detener uso futuro; los registros explican qué lo consumió. Consulta Seguimiento de costes.