Autentisering
Autentiser alle Model Gate API-forespørsler med én produksjons-API-nøkkel.
Autentisering
Model Gate produksjonsnøkler begynner med mg_live_. Den samme nøkkelen fungerer for OpenAI-kompatible og Anthropic-kompatible forespørsler.
OpenAI-kompatibel topptekst
Authorization: Bearer mg_live_...
Content-Type: application/json
Bruk dette skjemaet til /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, og /v1/balance.
Antropisk-kompatibel header
x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json
Bruk dette skjemaet til /v1/messages og /v1/messages/count_tokens. Bærer-autentisering godtas også.
Be om eksempel
curl https://api.model-gate.com/v1/models \
-H "Authorization: Bearer mg_live_..."
Eksempel på respons
{
"object": "list",
"data": []
}
Uautentiserte endepunkter
Bare tjeneste-helse-endepunkter er uautentisert:
GET /health
GET /health/live
GET /health/ready
Interaktive nettleserøkter
Model Gate-kontopanelet bruker en nettleserøkt på serversiden som er atskilt fra Model API-nøkler. Som standard utløper en autentisert nettleserøkt etter 12 timer uten autentisert aktivitet eller etter 7 dager totalt, avhengig av hva som kommer først. Nettleserinformasjonskapselen i seg selv forblir en øktinformasjonskapsel, så lukking av nettleseren kan avslutte den tidligere avhengig av nettleserens oppførsel.
Når en kontopanelside fortsatt er åpen etter at autentiseringen utløper, returnerer AJAX-handlinger HTTP 401 JSON med kode authentication_required og panelet viser en Økten er utløpt ledetekst i stedet for å behandle påloggingssiden som JSON. En gammel side/CSRF-token returnerer HTTP 419 JSON med kode csrf_expired og ber om en sideoppdatering. Mislykkede mutasjoner, inkludert initialisering av betaling, spilles aldri automatisk av etter pålogging eller oppdatering.
Konto- og IP-sikkerhet
Den autentiserte profilen kan aktivere TOTP-tofaktorautentisering med WinAuth eller en annen kompatibel autentisering. Forretningsorganisasjoner kan kreve TOTP for hvert medlem; dette kravet er aktivert som standard for forretningsorganisasjoner. En fullført andrefaktorutfordring registreres på gjeldende nettleserøkt. Sensitive kontohandlinger som å opprette/avsløre/rotere legitimasjon, endre sikkerhetspolicy og regenerere sikkerhetshemmeligheter krever et nylig andrefaktorbevis når TOTP er aktivert; gjeldende produktvindu er 15 minutter.
Aktivering av TOTP oppretter ti engangsgjenopprettingskoder. Deres fullstendige verdier vises bare når de er generert; Model Gate lagrer bare hash og forbruker atomisk en kode etter bruk. Regenerering av gjenopprettingskoder ugyldiggjør eldre ubrukte koder. TOTP-registrering krever gjeldende passord når kontoen har et, eller en nylig primær OAuth/Telegram-autentisering for passordløse kontoer. Passordendringer, TOTP-aktivering/deaktivering/tilbakestilling og endringer i innloggingssikkerhetspolicy opphever foreldede nettleserøkter. Administratorer og bedriftseier/admin-brukere kan tilbakestille en administrert brukers TOTP når gjenoppretting er nødvendig; denne tilbakestillingen logger målets nettleserøkter ut, men trekker ikke tilbake Model API-legitimasjonen.
Profilen presenterer Autentiseringsapp (TOTP) og IP-godkjenningslister som separate sikkerhetskontroller. Innledende autentiseringsregistrering åpner en modal og fullfører oppsett/bekreftelse med AJAX mens den vanlige POST-reserven på serversiden beholdes. Påloggings-/API-godkjenningslister redigeres i en egen modal og lagres med AJAX etter den samme nylige 2FA-oppgraderingspolicyen.
Profilen støtter også separate påloggings- og API IP-godkjenningslister. Reglene er nøyaktige IPv4/IPv6-adresser eller CIDR-prefikser. En tom liste betyr ingen begrensning. Bedriftseiere/administratorer kan i tillegg definere organisasjonsomfattende påloggings- og API-godkjenningslister. Når både personlige og organisasjons-API-regler eksisterer, må forespørselskilden samsvare med begge. En forespørsel avvist av en API IP-policy returnerer HTTP 403 med kode ip_not_allowed der kompatibilitetsresponsformatet viser en feilkode.
For bedriftslegitimasjon forblir bedriftseieren faktureringseier mens hver påloggingsinformasjon registrerer en legitimasjonsbruker (oppdragsgiver). Rektors aktive status, personlige API IP-godkjenningsliste og bruker RPM/samtidig grenser gjelder for den nøkkelen; selskapets balanse/prising og organisasjonens API-IP-policy forblir selskapsrettet. Ansattlegitimasjon må tilordnes en aktiv gruppe og krever en kjørbar virksomhetstillatelse (admin eller developer, med organisasjonseier/administratorautoritet også akseptert). billing og viewer gruppetillatelser kjører ikke Model API-trafikk.
En gruppeadministrator kan administrere nøkler i den gruppen, men kan ikke avsløre eller rotere en hemmelighet som er utstedt til en annen legitimasjonsrektor; rektor selv og organisasjonseieren/administratoren har tilgang til denne legitimasjonshemmeligheten. Hvis en eier-rektor-hemmelighet ble delt med ansatte før 9.6.2, roter den og utsted dedikert ansatt-rektor-legitimasjon for å oppnå pålitelig oppførsel per ansatt tilbakekalling/IP.
TOTP beskytter interaktiv pålogging og sensitive menneskelige kontohandlinger. Passord-, OAuth- og Telegram-pålogging bruker alle den samme andre-faktor-policyen. Gjenopprettingskoder kan brukes én gang i stedet for TOTP for pålogging eller step-up. Sensitive Telegram-kommandoer krever en ekstra faktor når TOTP er registrert, og innsendte koder blir redigert fra varig Telegram-oppdatering/samtalelagring. Modell API-forespørsler gjør det ikke be om eller valider en TOTP-kode: en allerede utstedt nøkkel er autorisert av nøkkelstatus, legitimasjons-prinsippstatus/tillatelser, effektive IP-godkjenningslister og kjøretids-/faktureringsgrenser.
- Lagre nøkler i miljøvariabler eller en hemmelig manager.
- Gi aldri en nøkkel til Git.
- Bruk en egen nøkkel for hvert prosjekt eller ekstern bruker.
- Frys eller roter en kompromittert nøkkel umiddelbart.
- Modell API-nøkkelhemmeligheter vises bare ved opprettelse eller rotasjon.
- Partner API bærersymboler vises også bare ved generering/rotasjon og lagres kun hash av Model Gate.
- Signeringshemmeligheter for tilbakeringing vises kun ved generering/rotasjon og krypteres i hvile; lagre kopien din i en hemmelig manager.
- Hvis du aktiverer en API IP-godkjenningsliste, inkluderer alle utgående NAT/utgående adresser som kan kalle Model Gate.