Autentificering
Godkend alle Model Gate API-anmodninger med én produktions-API-nøgle.
Autentificering
Model Gate produktionsnøgler begynder med mg_live_. Den samme nøgle fungerer for OpenAI-kompatible og Anthropic-kompatible anmodninger.
OpenAI-kompatibel header
Authorization: Bearer mg_live_...
Content-Type: application/json
Brug denne formular til /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, og /v1/balance.
Antropisk-kompatibel header
x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json
Brug denne formular til /v1/messages og /v1/messages/count_tokens. Bærergodkendelse accepteres også.
Eksempel på anmodning
curl https://api.model-gate.com/v1/models \
-H "Authorization: Bearer mg_live_..."
Eksempel på svar
{
"object": "list",
"data": []
}
Ugodkendte slutpunkter
Kun service-sundhedsslutpunkter er ikke-godkendte:
GET /health
GET /health/live
GET /health/ready
Interaktive browsersessioner
Model Gate-kontopanelet bruger en browsersession på serversiden, der er adskilt fra Model API-nøgler. Som standard udløber en godkendt browsersession efter 12 timer uden autentificeret aktivitet eller efter 7 dage i alt, alt efter hvad der kommer først. Selve browsercookien forbliver en sessionscookie, så lukning af browseren kan afslutte den tidligere afhængigt af browserens adfærd.
Når en kontopanelside stadig er åben, efter godkendelsen udløber, returnerer AJAX-handlinger HTTP 401 JSON med kode authentication_required og panelet viser en Session udløb prompt i stedet for at behandle login-siden som JSON. En forældet side/CSRF-token returnerer HTTP 419 JSON med kode csrf_expired og beder om en sideopdatering. Mislykkede mutationer, inklusive betalingsinitialisering, afspilles aldrig automatisk efter login eller opdatering.
Konto- og IP-sikkerhed
Den autentificerede profil kan aktivere TOTP-to-faktor-godkendelse med WinAuth eller en anden kompatibel autentificering. Erhvervsorganisationer kan kræve TOTP for hvert medlem; dette krav er som standard aktiveret for erhvervsorganisationer. En gennemført anden-faktor-udfordring registreres i den aktuelle browsersession. Følsomme kontohandlinger såsom oprettelse/afsløring/rotering af legitimationsoplysninger, ændring af sikkerhedspolitik og gendannelse af sikkerhedshemmeligheder kræver et nyligt anden-faktor bevis, når TOTP er aktiveret; det aktuelle produktvindue er 15 minutter.
Aktivering af TOTP opretter ti engangsgendannelseskoder. Deres fulde værdier vises kun, når de er genereret; Model Gate gemmer kun hashes og forbruger atomisk en kode efter brug. Gendannelse af gendannelseskoder ugyldiggør ældre ubrugte koder. TOTP-tilmelding kræver den aktuelle adgangskode, når kontoen har en, eller en nylig primær OAuth/Telegram-godkendelse for adgangskodeløse konti. Ændringer af adgangskode, aktivering/deaktivering/nulstilling af TOTP og ændringer i loginsikkerhedspolitikken tilbagekalder forældede browsersessioner. Administratorer og virksomhedsejere/adminbrugere kan nulstille en administreret brugers TOTP, når gendannelse er påkrævet; denne nulstilling logger målets browsersessioner ud, men tilbagekalder ikke Model API-legitimationsoplysninger.
Profilen præsenterer Authenticator app (TOTP) og IP-tilladelseslister som separate sikkerhedskontroller. Indledende tilmelding til autentificering åbner en modal og fuldfører opsætning/bekræftelse med AJAX, mens den normale POST-tilbagegang på serversiden bibeholdes. Login/API-tilladelseslister redigeres i en separat modal og gemmes med AJAX efter den samme seneste-2FA-step-up-politik.
Profilen understøtter også separate login- og API IP-tilladelseslister. Reglerne er nøjagtige IPv4/IPv6-adresser eller CIDR-præfikser. En tom liste betyder ingen begrænsning. Virksomhedsejere/administratorer kan desuden definere organisationsdækkende login- og API-tilladelseslister. Når både personlige og organisations-API-regler findes, skal anmodningskilden matche begge. En anmodning afvist af en API IP-politik returnerer HTTP 403 med kode ip_not_allowed hvor kompatibilitetssvarformatet afslører en fejlkode.
For virksomhedslegitimationsoplysninger forbliver virksomhedsejeren faktureringsejer, mens hver legitimationsoplysninger registrerer en legitimationsbruger (principal). Principalens aktive status, personlige API IP-tilladelsesliste og bruger RPM/samtidig grænser gælder for denne nøgle; virksomhedens balance/prissætning og organisations API IP-politik forbliver virksomhedsbestemt. Medarbejderlegitimationsoplysninger skal tildeles en aktiv gruppe og kræver en eksekverbar virksomhedstilladelse (admin eller developer, med organisationens ejer-/administratorautoritet også accepteret). billing og viewer gruppetilladelser udfører ikke Model API-trafik.
En gruppeadministrator kan administrere nøgler i denne gruppe, men kan ikke afsløre eller rotere en hemmelighed, der er udstedt til en anden legitimationsansvarlig; rektor selv og organisationens ejer/administrator kan få adgang til denne legitimationshemmelighed. Hvis en ejer-hovedhemmelighed blev delt med medarbejdere før 9.6.2, skal du rotere den og udstede dedikerede medarbejder-principal-legitimationsoplysninger for at opnå pålidelig tilbagekaldelse/IP-adfærd pr. medarbejder.
TOTP beskytter interaktivt login og følsomme menneskelige kontohandlinger. Adgangskode, OAuth og Telegram-logon bruger alle den samme anden faktor-politik. Gendannelseskoder kan bruges én gang i stedet for TOTP til login eller step-up. Følsomme Telegram-kommandoer kræver en anden faktor, når TOTP er tilmeldt, og indsendte koder redigeres fra holdbar Telegram-opdatering/samtalelager. Model API-anmodninger gør ikke bede om eller validere en TOTP-kode: En allerede udstedt nøgle er autoriseret af nøgletilstanden, legitimations-principalstatus/tilladelser, effektive IP-tilladelseslister og runtime/faktureringsgrænser.
- Gem nøgler i miljøvariabler eller en hemmelig manager.
- Giv aldrig en nøgle til Git.
- Brug en separat nøgle til hvert projekt eller ekstern bruger.
- Frys eller drej en kompromitteret nøgle med det samme.
- Model API-nøglehemmeligheder vises kun ved oprettelse eller rotation.
- Partner API bærer-tokens vises også kun ved generering/rotation og gemmes kun hash af Model Gate.
- Callback-signeringshemmeligheder vises kun ved generering/rotation og krypteres i hvile; gem dit eksemplar i en hemmelig manager.
- Hvis du aktiverer en API IP-tilladelsesliste, skal du inkludere alle udgående NAT/udgående adresser, der kan kalde Model Gate.