B2BB2B LLM

Autentisering

Autentiser alle Model Gate API-forespørsler med én produksjons-API-nøkkel.

Autentisering

Model Gate produksjonsnøkler begynner med mg_live_. Den samme nøkkelen fungerer for OpenAI-kompatible og Anthropic-kompatible forespørsler.

OpenAI-kompatibel topptekst

Authorization: Bearer mg_live_...
Content-Type: application/json

Bruk dette skjemaet til /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, og /v1/balance.

Antropisk-kompatibel header

x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json

Bruk dette skjemaet til /v1/messages og /v1/messages/count_tokens. Bærer-autentisering godtas også.

Be om eksempel

curl https://api.model-gate.com/v1/models \
  -H "Authorization: Bearer mg_live_..."

Eksempel på respons

{
  "object": "list",
  "data": []
}

Uautentiserte endepunkter

Bare tjeneste-helse-endepunkter er uautentisert:

GET /health
GET /health/live
GET /health/ready

Interaktive nettleserøkter

Model Gate-kontopanelet bruker en nettleserøkt på serversiden som er atskilt fra Model API-nøkler. Som standard utløper en autentisert nettleserøkt etter 12 timer uten autentisert aktivitet eller etter 7 dager totalt, avhengig av hva som kommer først. Nettleserinformasjonskapselen i seg selv forblir en øktinformasjonskapsel, så lukking av nettleseren kan avslutte den tidligere avhengig av nettleserens oppførsel.

Når en kontopanelside fortsatt er åpen etter at autentiseringen utløper, returnerer AJAX-handlinger HTTP 401 JSON med kode authentication_required og panelet viser en Økten er utløpt ledetekst i stedet for å behandle påloggingssiden som JSON. En gammel side/CSRF-token returnerer HTTP 419 JSON med kode csrf_expired og ber om en sideoppdatering. Mislykkede mutasjoner, inkludert initialisering av betaling, spilles aldri automatisk av etter pålogging eller oppdatering.

Konto- og IP-sikkerhet

Den autentiserte profilen kan aktivere TOTP-tofaktorautentisering med WinAuth eller en annen kompatibel autentisering. Forretningsorganisasjoner kan kreve TOTP for hvert medlem; dette kravet er aktivert som standard for forretningsorganisasjoner. En fullført andrefaktorutfordring registreres på gjeldende nettleserøkt. Sensitive kontohandlinger som å opprette/avsløre/rotere legitimasjon, endre sikkerhetspolicy og regenerere sikkerhetshemmeligheter krever et nylig andrefaktorbevis når TOTP er aktivert; gjeldende produktvindu er 15 minutter.

Aktivering av TOTP oppretter ti engangsgjenopprettingskoder. Deres fullstendige verdier vises bare når de er generert; Model Gate lagrer bare hash og forbruker atomisk en kode etter bruk. Regenerering av gjenopprettingskoder ugyldiggjør eldre ubrukte koder. TOTP-registrering krever gjeldende passord når kontoen har et, eller en nylig primær OAuth/Telegram-autentisering for passordløse kontoer. Passordendringer, TOTP-aktivering/deaktivering/tilbakestilling og endringer i innloggingssikkerhetspolicy opphever foreldede nettleserøkter. Administratorer og bedriftseier/admin-brukere kan tilbakestille en administrert brukers TOTP når gjenoppretting er nødvendig; denne tilbakestillingen logger målets nettleserøkter ut, men trekker ikke tilbake Model API-legitimasjonen.

Profilen presenterer Autentiseringsapp (TOTP) og IP-godkjenningslister som separate sikkerhetskontroller. Innledende autentiseringsregistrering åpner en modal og fullfører oppsett/bekreftelse med AJAX mens den vanlige POST-reserven på serversiden beholdes. Påloggings-/API-godkjenningslister redigeres i en egen modal og lagres med AJAX etter den samme nylige 2FA-oppgraderingspolicyen.

Profilen støtter også separate påloggings- og API IP-godkjenningslister. Reglene er nøyaktige IPv4/IPv6-adresser eller CIDR-prefikser. En tom liste betyr ingen begrensning. Bedriftseiere/administratorer kan i tillegg definere organisasjonsomfattende påloggings- og API-godkjenningslister. Når både personlige og organisasjons-API-regler eksisterer, må forespørselskilden samsvare med begge. En forespørsel avvist av en API IP-policy returnerer HTTP 403 med kode ip_not_allowed der kompatibilitetsresponsformatet viser en feilkode.

For bedriftslegitimasjon forblir bedriftseieren faktureringseier mens hver påloggingsinformasjon registrerer en legitimasjonsbruker (oppdragsgiver). Rektors aktive status, personlige API IP-godkjenningsliste og bruker RPM/samtidig grenser gjelder for den nøkkelen; selskapets balanse/prising og organisasjonens API-IP-policy forblir selskapsrettet. Ansattlegitimasjon må tilordnes en aktiv gruppe og krever en kjørbar virksomhetstillatelse (admin eller developer, med organisasjonseier/administratorautoritet også akseptert). billing og viewer gruppetillatelser kjører ikke Model API-trafikk.

En gruppeadministrator kan administrere nøkler i den gruppen, men kan ikke avsløre eller rotere en hemmelighet som er utstedt til en annen legitimasjonsrektor; rektor selv og organisasjonseieren/administratoren har tilgang til denne legitimasjonshemmeligheten. Hvis en eier-rektor-hemmelighet ble delt med ansatte før 9.6.2, roter den og utsted dedikert ansatt-rektor-legitimasjon for å oppnå pålitelig oppførsel per ansatt tilbakekalling/IP.

TOTP beskytter interaktiv pålogging og sensitive menneskelige kontohandlinger. Passord-, OAuth- og Telegram-pålogging bruker alle den samme andre-faktor-policyen. Gjenopprettingskoder kan brukes én gang i stedet for TOTP for pålogging eller step-up. Sensitive Telegram-kommandoer krever en ekstra faktor når TOTP er registrert, og innsendte koder blir redigert fra varig Telegram-oppdatering/samtalelagring. Modell API-forespørsler gjør det ikke be om eller valider en TOTP-kode: en allerede utstedt nøkkel er autorisert av nøkkelstatus, legitimasjons-prinsippstatus/tillatelser, effektive IP-godkjenningslister og kjøretids-/faktureringsgrenser.

  • Lagre nøkler i miljøvariabler eller en hemmelig manager.
  • Gi aldri en nøkkel til Git.
  • Bruk en egen nøkkel for hvert prosjekt eller ekstern bruker.
  • Frys eller roter en kompromittert nøkkel umiddelbart.
  • Modell API-nøkkelhemmeligheter vises bare ved opprettelse eller rotasjon.
  • Partner API bærersymboler vises også bare ved generering/rotasjon og lagres kun hash av Model Gate.
  • Signeringshemmeligheter for tilbakeringing vises kun ved generering/rotasjon og krypteres i hvile; lagre kopien din i en hemmelig manager.
  • Hvis du aktiverer en API IP-godkjenningsliste, inkluderer alle utgående NAT/utgående adresser som kan kalle Model Gate.