B2BB2B LLM

Autentimine

Autentige kõik Model Gate API taotlused ühe tootmis-API võtmega.

Autentimine

Model Gate tootmisvõtmed algavad mg_live_. Sama võti töötab OpenAI-ga ühilduvate ja Anthropic-ühilduvate päringute puhul.

OpenAI-ga ühilduv päis

Authorization: Bearer mg_live_...
Content-Type: application/json

Kasutage seda vormi selleks /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/modelsja /v1/balance.

Antroopikaga ühilduv päis

x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json

Kasutage seda vormi selleks /v1/messages ja /v1/messages/count_tokens. Aktsepteeritakse ka kandja autentimist.

Taotlege näidet

curl https://api.model-gate.com/v1/models \
  -H "Authorization: Bearer mg_live_..."

Vastuse näide

{
  "object": "list",
  "data": []
}

Autentimata lõpp-punktid

Ainult teenuse tervise lõpp-punktid on autentimata:

GET /health
GET /health/live
GET /health/ready

Interaktiivsed brauseri seansid

Model Gate'i kontopaneel kasutab serveripoolset brauseri seanssi, mis on Model API võtmetest eraldiseisev. Vaikimisi aegub autentitud brauseri seanss pärast seda 12 tundi ilma autentitud tegevuseta või pärast 7 päeva kokku, olenevalt sellest, kumb saabub varem. Brauseri küpsis ise jääb seansiküpsiseks, seega võib brauseri sulgemine selle varem lõpetada, sõltuvalt brauseri käitumisest.

Kui kontopaneeli leht on pärast autentimise aegumist endiselt avatud, tagastavad AJAX-i toimingud HTTP-d 401 JSON koodiga authentication_required ja paneel näitab a Seanss aegus selle asemel, et käsitleda sisselogimislehte JSON-ina. Vananenud leht/CSRF-märk tagastab HTTP 419 JSON koodiga csrf_expired ja palub lehe värskendamist. Ebaõnnestunud mutatsioone, sealhulgas maksete initsialiseerimist, ei esitata pärast sisselogimist või värskendamist kunagi automaatselt uuesti.

Konto ja IP turvalisus

Autentitud profiil võib lubada TOTP kahefaktorilist autentimist WinAuthi või mõne muu ühilduva autentijaga. Ettevõtlusorganisatsioonid võivad nõuda TOTP-d iga liikme kohta; see nõue on äriorganisatsioonide jaoks vaikimisi lubatud. Lõpetatud teise teguri väljakutse salvestatakse praegusele brauseri seansile. Tundlikud kontotoimingud, nagu mandaatide loomine/ilmumine/vahetamine, turbepoliitika muutmine ja turvasaladuste taasloomine, nõuavad hiljutist teise teguri tõendit, kui TOTP on lubatud; praegune tooteaken on 15 minutit.

TOTP lubamine loob kümme ühekordset taastekoodi. Nende täisväärtusi näidatakse ainult genereerimisel; Model Gate salvestab ainult räsi ja tarbib pärast kasutamist koodi atomaarselt. Taastekoodide taasloomine muudab vanemad kasutamata koodid kehtetuks. TOTP registreerimine nõuab praegust parooli, kui kontol see on, või hiljutist esmast OAuthi/Telegrami autentimist paroolita kontode jaoks. Parooli muutmine, TOTP lubamine/keelamine/lähtestamine ja sisselogimise turvapoliitika muudatused tühistavad aegunud brauseri seansid. Administraatorid ja ettevõtte omanikud/administraatorid saavad hallatud kasutaja TOTP lähtestada, kui taastamine on vajalik; lähtestamine logib sihtmärgi brauseri seansid välja, kuid ei tühista Model API mandaate.

Profiili esitleb Authenticatori rakendus (TOTP) ja IP lubatud loendid eraldi turvakontrollina. Autentija esialgne registreerimine avab modaali ja viib lõpule seadistamise/kinnituse AJAX-iga, säilitades samal ajal tavalise serveripoolse POST-i varu. Sisselogimise/API lubade loendeid redigeeritakse eraldi modaalis ja salvestatakse AJAX-iga pärast sama hiljutise 2FA suurendamise poliitikat.

Profiil toetab ka eraldi sisselogimise ja API IP-lubade loendeid. Reeglid on täpsed IPv4/IPv6 aadressid või CIDR-i eesliited. Tühi nimekiri tähendab piirangute puudumist. Ettevõtte omanikud/administraatorid võivad lisaks määratleda kogu organisatsiooni hõlmava sisselogimise ja API lubade loendid. Kui on olemas nii isiklikud kui ka organisatsiooni API reeglid, peab päringu allikas vastama mõlemale. API IP-poliitikaga tagasilükatud taotlus tagastab HTTP 403 koodiga ip_not_allowed kus ühilduvusvastuse vorming avaldab veakoodi.

Ettevõtte mandaatide puhul jääb ettevõtte omanik arveldusomanikuks, samal ajal kui iga mandaadi jaoks registreeritakse mandaadi kasutaja (põhiline). Sellele võtmele kehtivad printsipaali aktiivne olek, isiklik API IP-lubade loend ja kasutaja RPM-i/samaaegsuse piirangud; ettevõtte bilanss/hinnad ja organisatsiooni API IP-poliitika jäävad ettevõtte kohaldamisalasse. Töötaja mandaadid peavad olema määratud aktiivsele rühmale ja selleks on vaja käivitatavat äriluba (admin või developer, kusjuures aktsepteeritakse ka organisatsiooni omaniku/administraatori volitusi). billing ja viewer rühmaõigused ei käivita Model API liiklust.

Grupiadministraator saab hallata selle rühma võtmeid, kuid ei saa avaldada ega pöörata teisele mandaadile väljastatud saladust; volitaja ise ja organisatsiooni omanik/administraator pääsevad sellele mandaadisaladusele juurde. Kui omaniku ja peadirektori saladust jagati töötajatega enne 9.6.2, muutke seda ja väljastage spetsiaalsed töötaja-juhi volikirjad, et saada usaldusväärset töötaja tühistamise/IP käitumist.

TOTP kaitseb interaktiivset sisselogimist ja tundlikke inimkontoga seotud toiminguid. Parool, OAuth ja Telegrami sisselogimine kasutavad sama teise teguri poliitikat. Taastekoode võib sisselogimiseks või suurendamiseks kasutada üks kord TOTP asemel. Tundlikud Telegrami käsud nõuavad teist tegurit, kui TOTP on registreeritud, ja edastatud koodid eemaldatakse püsivast Telegrami värskendus-/vestlusmälust. Mudeli API taotlused teevad seda mitte TOTP-koodi küsimine või kinnitamine: juba väljastatud võti on volitatud võtme oleku, mandaadi-põhioleku oleku/õiguste, kehtivate IP-lubade loendite ja käitusaja/arvelduspiirangute alusel.

  • Salvestage võtmed keskkonnamuutujatesse või salajasse haldurisse.
  • Ärge kunagi andke võtit Gitile.
  • Kasutage iga projekti või välise kasutaja jaoks eraldi võtit.
  • Viivitamatult külmutage või pöörake kahjustatud võti.
  • Mudeli API-võtme saladusi näidatakse ainult loomisel või pööramisel.
  • Partner API kandja märgid kuvatakse samuti ainult genereerimisel/pööramisel ja neid salvestab Model Gate ainult räsivormingus.
  • Tagasihelistamise allkirjastamise saladused kuvatakse ainult genereerimisel/pööramisel ja krüpteeritakse puhkeolekus; salvestage oma koopia salajasse haldurisse.
  • Kui lubate API IP-lubade loendi, lisage kõik väljaminevad NAT-i/väljapääsuaadressid, mis võivad kutsuda Model Gate'i.