Autentizace
Ověřte všechny požadavky rozhraní API modelu brány pomocí jednoho klíče produkčního rozhraní API.
Autentizace
Výrobní klíče modelu Gate začínají mg_live_. Stejný klíč funguje pro požadavky kompatibilní s OpenAI a Anthropic.
Hlavička kompatibilní s OpenAI
Authorization: Bearer mg_live_...
Content-Type: application/json
Použijte tento formulář pro /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/modelsa /v1/balance.
Anthropic kompatibilní záhlaví
x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json
Použijte tento formulář pro /v1/messages a /v1/messages/count_tokens. Přijímá se také autentizace nositele.
Příklad žádosti
curl https://api.model-gate.com/v1/models \
-H "Authorization: Bearer mg_live_..."
Příklad odpovědi
{
"object": "list",
"data": []
}
Neověřené koncové body
Neověřené jsou pouze koncové body stavu služby:
GET /health
GET /health/live
GET /health/ready
Interaktivní relace prohlížeče
Panel účtu Model Gate používá relaci prohlížeče na straně serveru, která je oddělená od klíčů API modelu. Ve výchozím nastavení vyprší platnost ověřené relace prohlížeče po 12 hodin bez ověřené aktivity nebo po celkem 7 dní, podle toho, co nastane dříve. Samotný soubor cookie prohlížeče zůstává cookie relace, takže zavření prohlížeče jej může ukončit dříve v závislosti na chování prohlížeče.
Když je stránka panelu účtu po vypršení platnosti ověření stále otevřená, akce AJAX vrátí HTTP 401 JSON s kódem authentication_required a panel ukazuje a Platnost relace vypršela namísto toho, aby byla přihlašovací stránka považována za JSON. Zastaralá stránka/token CSRF vrací HTTP 419 JSON s kódem csrf_expired a požádá o obnovení stránky. Neúspěšné mutace, včetně inicializace platby, se po přihlášení nebo obnovení nikdy automaticky nepřehrají.
Zabezpečení účtu a IP
Ověřený profil může povolit dvoufaktorovou autentizaci TOTP pomocí WinAuth nebo jiného kompatibilního autentizátoru. Obchodní organizace mohou vyžadovat TOTP pro každého člena; tento požadavek je ve výchozím nastavení povolen pro obchodní organizace. Dokončená výzva druhého faktoru je zaznamenána v aktuální relaci prohlížeče. Citlivé akce účtu, jako je vytváření/odhalování/otáčení přihlašovacích údajů, změna bezpečnostní politiky a obnovování bezpečnostních tajemství, vyžadují nedávný důkaz druhého faktoru, když je povoleno TOTP; aktuální produktové okno je 15 minut.
Povolení TOTP vytvoří deset jednorázových obnovovacích kódů. Jejich plné hodnoty se zobrazí pouze po vygenerování; Model Gate ukládá pouze hashe a po použití atomicky spotřebovává kód. Obnovení obnovovacích kódů zruší platnost starších nepoužívaných kódů. Registrace TOTP vyžaduje aktuální heslo, pokud je účet má, nebo nedávné primární ověření OAuth/Telegram pro účty bez hesla. Změny hesla, povolení/zakázání/resetování TOTP a změny zásad zabezpečení přihlášení odvolávají zastaralé relace prohlížeče. Správci a majitelé/administrátoři firmy mohou resetovat TOTP spravovaného uživatele, když je vyžadováno obnovení; tento reset odhlásí relace prohlížeče cíle, ale nezruší pověření API modelu.
Profil představuje Aplikace Authenticator (TOTP) a Seznam povolených IP jako samostatné bezpečnostní kontroly. Počáteční registrace ověřovatele otevře modální verzi a dokončí nastavení/potvrzení pomocí AJAX, přičemž zachová normální záložní POST na straně serveru. Seznamy povolených přihlášení/rozhraní API se upravují v samostatném modu a ukládají se pomocí AJAX po stejné poslední zásadě 2FA.
Profil také podporuje samostatné seznamy povolených přihlášení a IP IP. Pravidla jsou přesné adresy IPv4/IPv6 nebo předpony CIDR. Prázdný seznam neznamená žádné omezení. Vlastníci/administrátoři firem mohou dodatečně definovat přihlášení a seznamy povolených rozhraní API pro celou organizaci. Pokud existují jak osobní, tak organizační pravidla API, musí zdroj požadavku odpovídat oběma. Požadavek odmítnutý zásadou IP rozhraní API vrátí HTTP 403 s kódem ip_not_allowed kde formát odpovědi na kompatibilitu odhaluje kód chyby.
U obchodních přihlašovacích údajů vlastník společnosti zůstává vlastníkem fakturace, zatímco každé pověření zaznamenává pověřeného uživatele (zmocnitele). Na tento klíč se vztahuje aktivní stav principála, osobní seznam povolených IP adres API a uživatelská omezení RPM/souběhu; Zásady firemního bilance/ceny a organizace API IP zůstávají v rozsahu společnosti. Přihlašovací údaje zaměstnance musí být přiřazeny k aktivní skupině a vyžadovat spustitelné obchodní oprávnění (admin nebo developer, s oprávněním vlastníka/administrátora organizace také přijat). billing a viewer skupinová oprávnění nespouštějí provoz rozhraní API modelu.
Správce skupiny může spravovat klíče v této skupině, ale nemůže odhalit nebo otočit tajný klíč vydaný jinému objektu pověření; K tomuto tajemství pověření má přístup samotný hlavní ředitel a vlastník/administrátor organizace. Pokud bylo tajemství vlastníka a ředitele sdíleno se zaměstnanci před verzí 9.6.2, otočte jej a vydejte vyhrazené pověření zaměstnance a ředitele, abyste získali spolehlivé chování při odvolání/IP pro jednotlivé zaměstnance.
TOTP chrání interaktivní přihlášení a citlivé akce lidského účtu. Heslo, OAuth a přihlášení pomocí telegramu používají stejné zásady druhého faktoru. Obnovovací kódy lze použít jednou místo TOTP pro přihlášení nebo zvýšení. Citlivé příkazy telegramu vyžadují při registraci TOTP druhý faktor a odeslané kódy jsou redigovány z trvalého úložiště aktualizace/konverzace telegramu. Modelové API požadavky ano ne výzva k zadání nebo ověření kódu TOTP: již vydaný klíč je autorizován stavem klíče, stavem/oprávněními pověření, platnými seznamy povolených IP a runtime/fakturačními limity.
- Ukládejte klíče do proměnných prostředí nebo do správce tajemství.
- Nikdy neposílejte klíč do Gitu.
- Pro každý projekt nebo externího uživatele použijte samostatný klíč.
- Okamžitě zmrazte nebo otočte kompromitovaný klíč.
- Tajné klíče API modelu se zobrazují pouze při vytváření nebo rotaci.
- Partner API tokenů nosiče je také zobrazeno pouze při generování/rotaci a jsou uloženy pouze hash pomocí Model Gate.
- Tajemství podepisování zpětného volání jsou zobrazena pouze při generování/rotaci a jsou zašifrována v klidu; uložte svou kopii v tajném správci.
- Pokud povolíte seznam povolených IP adres API, zahrňte každou odchozí adresu NAT/výstup, která může volat Model Gate.