B2BB2B LLM

Πιστοποίηση

Επαληθεύστε όλα τα αιτήματα API Model Gate με ένα κλειδί API παραγωγής.

Πιστοποίηση

Τα κλειδιά παραγωγής Model Gate ξεκινούν με mg_live_. Το ίδιο κλειδί λειτουργεί για αιτήματα συμβατά με OpenAI και συμβατά με Anthropic.

Επικεφαλίδα συμβατή με OpenAI

Authorization: Bearer mg_live_...
Content-Type: application/json

Χρησιμοποιήστε αυτήν τη φόρμα για /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, και /v1/balance.

Επικεφαλίδα συμβατή με Anthropic

x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json

Χρησιμοποιήστε αυτήν τη φόρμα για /v1/messages και /v1/messages/count_tokens. Ο έλεγχος ταυτότητας κομιστή είναι επίσης αποδεκτός.

Παράδειγμα αιτήματος

curl https://api.model-gate.com/v1/models \
  -H "Authorization: Bearer mg_live_..."

Παράδειγμα απάντησης

{
  "object": "list",
  "data": []
}

Μη επικυρωμένα τελικά σημεία

Μόνο τα τελικά σημεία υπηρεσίας υγείας δεν επικυρώνονται:

GET /health
GET /health/live
GET /health/ready

Διαδραστικές συνεδρίες προγράμματος περιήγησης

Ο πίνακας λογαριασμού Model Gate χρησιμοποιεί μια περίοδο λειτουργίας προγράμματος περιήγησης από την πλευρά του διακομιστή που είναι ξεχωριστή από τα κλειδιά API μοντέλου. Από προεπιλογή, μια περίοδος λειτουργίας προγράμματος περιήγησης με έλεγχο ταυτότητας λήγει μετά 12 ώρες χωρίς επαληθευμένη δραστηριότητα ή μετά 7 ημέρες συνολικά, όποιο έρθει πρώτο. Το ίδιο το cookie του προγράμματος περιήγησης παραμένει ένα cookie περιόδου λειτουργίας, επομένως το κλείσιμο του προγράμματος περιήγησης μπορεί να το τερματίσει νωρίτερα, ανάλογα με τη συμπεριφορά του προγράμματος περιήγησης.

Όταν μια σελίδα πλαισίου λογαριασμού εξακολουθεί να είναι ανοιχτή μετά τη λήξη του ελέγχου ταυτότητας, οι ενέργειες AJAX επιστρέφουν το HTTP 401 JSON με κωδικό authentication_required και ο πίνακας δείχνει α Η συνεδρία έληξε προτροπή αντί να αντιμετωπίζετε τη σελίδα σύνδεσης ως JSON. Μια μπαγιάτικη σελίδα/ διακριτικό CSRF επιστρέφει HTTP 419 JSON με κωδικό csrf_expired και ζητά ανανέωση σελίδας. Οι αποτυχημένες μεταλλάξεις, συμπεριλαμβανομένης της προετοιμασίας πληρωμής, δεν αναπαράγονται ποτέ αυτόματα μετά τη σύνδεση ή την ανανέωση.

Ασφάλεια λογαριασμού και IP

Το επαληθευμένο προφίλ μπορεί να ενεργοποιήσει τον έλεγχο ταυτότητας δύο παραγόντων TOTP με WinAuth ή άλλο συμβατό εργαλείο ελέγχου ταυτότητας. Οι επιχειρηματικοί οργανισμοί ενδέχεται να απαιτούν TOTP για κάθε μέλος. Αυτή η απαίτηση είναι ενεργοποιημένη από προεπιλογή για επιχειρηματικούς οργανισμούς. Μια ολοκληρωμένη πρόκληση δεύτερου παράγοντα καταγράφεται στην τρέχουσα περίοδο λειτουργίας προγράμματος περιήγησης. Οι ευαίσθητες ενέργειες λογαριασμού, όπως η δημιουργία/αποκάλυψη/περιστροφή διαπιστευτηρίων, η αλλαγή της πολιτικής ασφαλείας και η αναγέννηση μυστικών ασφαλείας απαιτούν πρόσφατη απόδειξη δεύτερου παράγοντα όταν είναι ενεργοποιημένο το TOTP. το τρέχον παράθυρο προϊόντος είναι 15 λεπτά.

Η ενεργοποίηση του TOTP δημιουργεί δέκα κωδικούς ανάκτησης μίας χρήσης. Οι πλήρεις τιμές τους εμφανίζονται μόνο όταν δημιουργούνται. Το Model Gate αποθηκεύει μόνο κατακερματισμούς και καταναλώνει ατομικά έναν κωδικό μετά τη χρήση. Η αναγέννηση κωδικών ανάκτησης ακυρώνει παλαιότερους αχρησιμοποίητους κωδικούς. Η εγγραφή στο TOTP απαιτεί τον τρέχοντα κωδικό πρόσβασης όταν ο λογαριασμός διαθέτει έναν ή έναν πρόσφατο κύριο έλεγχο ταυτότητας OAuth/Telegram για λογαριασμούς χωρίς κωδικό πρόσβασης. Οι αλλαγές κωδικού πρόσβασης, η ενεργοποίηση/απενεργοποίηση/επαναφορά TOTP και οι αλλαγές πολιτικής ασφάλειας σύνδεσης ανακαλούν τις παλιές περιόδους λειτουργίας του προγράμματος περιήγησης. Οι διαχειριστές και οι χρήστες/ιδιοκτήτες επιχείρησης/διαχειριστές μπορούν να επαναφέρουν το TOTP ενός διαχειριζόμενου χρήστη όταν απαιτείται ανάκτηση. η επαναφορά υπογράφει τις περιόδους σύνδεσης του προγράμματος περιήγησης του στόχου, αλλά δεν ανακαλεί τα διαπιστευτήρια μοντέλου API.

Το προφίλ παρουσιάζει Εφαρμογή ελέγχου ταυτότητας (TOTP) και Λίστες επιτρεπόμενων IP ως χωριστούς ελέγχους ασφαλείας. Η αρχική εγγραφή του εργαλείου ελέγχου ταυτότητας ανοίγει ένα modal και ολοκληρώνει τη ρύθμιση/επιβεβαίωση με AJAX, ενώ διατηρεί το κανονικό εναλλακτικό POST από την πλευρά του διακομιστή. Οι λίστες επιτρεπόμενων σύνδεσης/API επεξεργάζονται σε ξεχωριστό τρόπο και αποθηκεύονται με το AJAX μετά την ίδια πολιτική πρόσφατης ενίσχυσης-2FA.

Το προφίλ υποστηρίζει επίσης ξεχωριστές λίστες επιτρεπόμενων στοιχείων σύνδεσης και API IP. Οι κανόνες είναι ακριβείς διευθύνσεις IPv4/IPv6 ή προθέματα CIDR. Μια κενή λίστα σημαίνει ότι δεν υπάρχει περιορισμός. Οι ιδιοκτήτες/διαχειριστές επιχειρήσεων μπορούν επιπλέον να ορίσουν λίστες επιτρεπόμενων στοιχείων σύνδεσης και API σε όλο τον οργανισμό. Όταν υπάρχουν κανόνες API προσωπικού και οργανισμού, η πηγή αιτήματος πρέπει να αντιστοιχεί και στα δύο. Ένα αίτημα που απορρίφθηκε από μια πολιτική IP API επιστρέφει το HTTP 403 με κωδικό ip_not_allowed όπου η μορφή απόκρισης συμβατότητας εκθέτει έναν κωδικό σφάλματος.

Για τα διαπιστευτήρια επιχείρησης, ο ιδιοκτήτης της εταιρείας παραμένει ο κάτοχος χρέωσης, ενώ κάθε διαπιστευτήριο καταγράφει έναν χρήστη διαπιστευτηρίων (κύριος). Η ενεργή κατάσταση του εντολέα, η προσωπική λίστα επιτρεπόμενων IP API και τα όρια RPM/concurrency χρήστη ισχύουν για αυτό το κλειδί. η πολιτική του εταιρικού ισοζυγίου/τιμολόγησης και η πολιτική IP του API του οργανισμού παραμένουν στο πεδίο εφαρμογής της εταιρείας. Τα διαπιστευτήρια εργαζομένων πρέπει να εκχωρηθούν σε μια ενεργή ομάδα και να απαιτούν μια εκτελέσιμη άδεια επιχείρησης (admin ή developer, με την εξουσιοδότηση ιδιοκτήτη/διαχειριστή οργανισμού επίσης αποδεκτή). billing και viewer Τα δικαιώματα ομάδας δεν εκτελούν την κυκλοφορία του μοντέλου API.

Ένας διαχειριστής ομάδας μπορεί να διαχειρίζεται κλειδιά σε αυτήν την ομάδα, αλλά δεν μπορεί να αποκαλύψει ή να περιστρέψει ένα μυστικό που έχει εκδοθεί σε άλλο κύριο διαπιστευτήριο. ο ίδιος ο κύριος και ο κάτοχος/διαχειριστής του οργανισμού μπορούν να έχουν πρόσβαση σε αυτό το μυστικό διαπιστευτηρίων. Εάν ένα μυστικό κύριου ιδιοκτήτη κοινοποιήθηκε στους υπαλλήλους πριν από την 9.6.2, περιστρέψτε το και εκδώστε αποκλειστικά διαπιστευτήρια εργαζομένου-προϊσταμένου για να αποκτήσετε αξιόπιστη συμπεριφορά ανάκλησης/IP ανά εργαζόμενο.

Το TOTP προστατεύει τη διαδραστική σύνδεση και τις ευαίσθητες ενέργειες ανθρώπινου λογαριασμού. Ο κωδικός πρόσβασης, το OAuth και η σύνδεση στο Telegram χρησιμοποιούν την ίδια πολιτική δεύτερου παράγοντα. Οι κωδικοί ανάκτησης μπορούν να χρησιμοποιηθούν μία φορά στη θέση του TOTP για είσοδο ή ενίσχυση. Οι ευαίσθητες εντολές του Telegram απαιτούν έναν δεύτερο παράγοντα κατά την εγγραφή του TOTP και οι υποβαλλόμενοι κωδικοί διαγράφονται από την ανθεκτική ενημέρωση/αποθηκευτικό χώρο συνομιλίας του Telegram. Τα αιτήματα API μοντέλου κάνουν δεν ζητήστε ή επικυρώστε έναν κωδικό TOTP: ένα κλειδί που έχει ήδη εκδοθεί είναι εξουσιοδοτημένο από την κατάσταση κλειδιού, την κατάσταση/δικαιώματα διαπιστευτηρίων-κύριων, τις ενεργές λίστες επιτρεπόμενων IP και τα όρια χρόνου εκτέλεσης/χρέωσης.

  • Αποθηκεύστε τα κλειδιά σε μεταβλητές περιβάλλοντος ή σε έναν μυστικό διαχειριστή.
  • Ποτέ μην δεσμεύετε ένα κλειδί στο Git.
  • Χρησιμοποιήστε ένα ξεχωριστό κλειδί για κάθε έργο ή εξωτερικό χρήστη.
  • Παγώστε ή περιστρέψτε αμέσως ένα παραβιασμένο κλειδί.
  • Τα μυστικά κλειδιού API μοντέλου εμφανίζονται μόνο κατά τη δημιουργία ή την περιστροφή.
  • Τα διακριτικά φέροντος Partner API εμφανίζονται επίσης μόνο κατά τη δημιουργία/περιστροφή και αποθηκεύονται μόνο με κατακερματισμό από το Model Gate.
  • Τα μυστικά υπογραφής επανάκλησης εμφανίζονται μόνο κατά τη δημιουργία/περιστροφή και κρυπτογραφούνται σε κατάσταση ηρεμίας. αποθηκεύστε το αντίγραφό σας σε έναν μυστικό διαχειριστή.
  • Εάν ενεργοποιήσετε μια λίστα επιτρεπόμενων IP API, συμπεριλάβετε κάθε εξερχόμενη διεύθυνση NAT/εξόδου που μπορεί να καλεί το Model Gate.