Sécurité des clés API d’IA et coûts

Protégez les charges avec clés séparées, quotas, expiration, modèles autorisés, règles IP et routage contrôlable.

Une clé d’API d’IA doit identifier une charge contrôlable, pas toute l’organisation pour toujours. Des clés séparées isolent accès, quota, routage, rotation et attribution sans partager un secret entre applications indépendantes.

Une clé par charge

Séparez API de production, workers, développement, CI, agents, applications clientes, intervenants temporaires et batch coûteux. Un nom comme prod-support-agent décrit environnement et usage sans révéler le secret.

Conservez la clé complète dans un gestionnaire de secrets serveur. Ne l’insérez pas dans JavaScript navigateur, application mobile, dépôt, image, capture, ticket, analytics, journal, URL ou véritable exemple. Le navigateur doit appeler votre backend, qui authentifie l’utilisateur et détient la clé. En cas d’exposition possible, créez un remplacement, basculez le trafic et révoquez l’ancienne.

Associer quota, expiration et modèles

Un quota fini borne l’usage attribué ; une expiration borne la durée ; la révocation stoppe immédiatement le nouvel accès. Développement, évaluation et accès temporaires exigent souvent quota et date. La production peut avoir une limite supérieure tout en gardant attribution et rotation séparées.

Les restrictions de modèles évitent une utilisation incompatible ou coûteuse et fournissent une limite 403 claire. Voir un modèle ne garantit pas le format de l’endpoint ; vérifiez Modèles et tarifs.

IP seulement avec une sortie stable

La liste autorisée compare l’IP observée par Modelflare à des adresses ou CIDR. Changements de NAT, proxy, IPv4/IPv6 ou réseau peuvent bloquer le trafic. Vérifiez la sortie réelle et gardez une procédure de rotation. L’IP ne remplace pas la protection du secret.

Choisir le routage

Type Comportement Usage conseillé
Clé classique Groupe principal et replis ordonnés Ordre et politique connus
Smart API Key Évalue les groupes par équilibre, stabilité ou prix bas Sélection automatique plus large

Le routage choisit un groupe éligible au modèle demandé ; il ne garantit pas toutes les fonctions. Testez compatibilité, latence et prix selon Routage fiable.

Rotation sûre

  1. Créez la nouvelle clé avec les restrictions prévues.
  2. Installez-la dans le système de secrets sans supprimer l’ancienne.
  3. Vérifiez accès, requête réelle et journal associé.
  4. Retirez l’ancienne de tous les déploiements.
  5. Révoquez-la et surveillez les tentatives restantes.

Avec des clés isolées, comparez modèle, groupe, entrée, sortie, statut, reprises et coût. Le quota stoppe l’usage futur ; les journaux expliquent sa consommation. Voir Suivi des coûts.