Segurança de chaves API de IA e custos

Proteja cargas com chaves separadas, quotas, validade, limites de modelos, regras IP e políticas de encaminhamento auditáveis.

Uma chave de API de IA deve identificar uma carga controlável, não toda a organização para sempre. Chaves separadas tornam acesso, quota, encaminhamento, rotação e atribuição independentes, sem partilhar um segredo entre aplicações não relacionadas.

Uma chave por carga

Separe API de produção, workers, desenvolvimento, CI, agentes, aplicações de clientes, colaboradores temporários e lotes dispendiosos. Um nome como prod-support-agent explica ambiente e finalidade sem revelar o segredo.

Guarde a chave completa num gestor de segredos do servidor. Não a inclua em JavaScript do browser, pacotes móveis, repositórios, imagens, capturas, tickets, analytics, logs, URLs ou exemplos reais. O browser deve chamar um backend que autentica o utilizador e guarda a chave. Se houver exposição, crie outra, mude o tráfego e revogue a antiga.

Combine quota, validade e modelos

Uma quota finita limita a utilização atribuível; a data de validade limita a vida; a revogação termina novo acesso. Desenvolvimento, avaliação e acessos temporários costumam precisar de quota e validade. Produção pode exigir uma quota maior, mas continua a beneficiar de atribuição e rotação separadas.

Restrições de modelos evitam uso acidental incompatível ou caro e criam um limite 403 claro. Ver um modelo não garante que o endpoint suporte o formato; confirme em Modelos e preços.

IP apenas com saída estável

A allowlist compara o IP observado pela Modelflare com endereços ou CIDR. Mudanças de NAT, proxy, IPv4/IPv6 ou rede podem bloquear tráfego. Valide a saída real e mantenha um caminho de rotação. IP não substitui proteção do segredo.

Escolha o encaminhamento

Tipo Comportamento Melhor uso
Chave normal Grupo principal e contingências ordenadas Ordem e política conhecidas
Smart API Key Avalia grupos disponíveis por equilíbrio, estabilidade ou menor preço Seleção automática mais ampla

O encaminhamento escolhe um grupo elegível para o modelo pedido; não garante todas as funções. Teste compatibilidade, latência e preço com Encaminhamento fiável.

Rotação segura

  1. Crie a nova chave com as restrições previstas.
  2. Instale-a no sistema de segredos e faça deploy sem apagar a antiga.
  3. Verifique acesso, um pedido real e o respetivo registo.
  4. Remova a antiga de todos os deployments.
  5. Revogue e monitorize tentativas residuais.

Com chaves isoladas, compare modelo, grupo, entrada, saída, estado, repetições e custo. A quota pode impedir uso futuro; os registos explicam o consumo. Consulte Acompanhamento de custos.