B2BB2B LLM

Autentifikácia

Overte všetky požiadavky rozhrania API modelu brány pomocou jedného produkčného kľúča API.

Autentifikácia

Výrobné kľúče modelu Gate začínajú mg_live_. Rovnaký kľúč funguje pre požiadavky kompatibilné s OpenAI a Anthropic.

Hlavička kompatibilná s OpenAI

Authorization: Bearer mg_live_...
Content-Type: application/json

Použite tento formulár na /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/modelsa /v1/balance.

Hlavička kompatibilná s antropickými vlastnosťami

x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json

Použite tento formulár na /v1/messages a /v1/messages/count_tokens. Akceptuje sa aj overenie nosiča.

Žiadosť o príklad

curl https://api.model-gate.com/v1/models \
  -H "Authorization: Bearer mg_live_..."

Príklad odpovede

{
  "object": "list",
  "data": []
}

Neoverené koncové body

Neoverené sú iba koncové body stavu služby:

GET /health
GET /health/live
GET /health/ready

Interaktívne relácie prehliadača

Panel účtu Model Gate používa reláciu prehliadača na strane servera, ktorá je oddelená od kľúčov API modelu. V predvolenom nastavení vyprší platnosť overenej relácie prehliadača po 12 hodín bez overenej aktivity alebo po Spolu 7 dní, podľa toho, čo nastane skôr. Samotný súbor cookie prehliadača zostáva súborom cookie relácie, takže zatvorenie prehliadača ho môže ukončiť skôr v závislosti od správania prehliadača.

Keď je stránka na paneli účtu po vypršaní overenia stále otvorená, akcie AJAX vrátia HTTP 401 JSON s kódom authentication_required a panel zobrazuje a Platnosť relácie vypršala namiesto toho, aby sa prihlasovacia stránka považovala za JSON. Zastaraná stránka/token CSRF vracia HTTP 419 JSON s kódom csrf_expired a požiada o obnovenie stránky. Neúspešné mutácie vrátane inicializácie platby sa po prihlásení alebo obnovení nikdy automaticky neprehrajú.

Zabezpečenie účtu a IP

Overený profil môže povoliť dvojfaktorovú autentifikáciu TOTP pomocou WinAuth alebo iného kompatibilného autentifikátora. Obchodné organizácie môžu vyžadovať TOTP pre každého člena; táto požiadavka je predvolene povolená pre obchodné organizácie. Dokončená výzva druhého faktora sa zaznamená v aktuálnej relácii prehliadača. Citlivé akcie účtu, ako je vytváranie/odhaľovanie/otočenie poverení, zmena bezpečnostnej politiky a regenerácia bezpečnostných tajomstiev vyžadujú nedávny dôkaz druhého faktora, keď je povolený TOTP; aktuálne okno produktu je 15 minút.

Povolenie TOTP vytvorí desať jednorazových obnovovacích kódov. Ich úplné hodnoty sa zobrazia až po vygenerovaní; Model Gate ukladá iba hashe a po použití atómovo spotrebuje kód. Opätovné vygenerovanie obnovovacích kódov znehodnotí staršie nepoužívané kódy. Registrácia TOTP vyžaduje aktuálne heslo, ak ho má účet, alebo nedávne primárne overenie OAuth/Telegram pre účty bez hesla. Zmeny hesla, povolenie/zakázanie/resetovanie TOTP a zmeny zásad zabezpečenia prihlásenia odvolávajú zastarané relácie prehliadača. Správcovia a používatelia vlastníkov/správcov firmy môžu obnoviť TOTP spravovaného používateľa, keď sa vyžaduje obnovenie; tento reset odhlási relácie prehliadača cieľa, ale nezruší poverenia API modelu.

Profil predstavuje Aplikácia Authenticator (TOTP) a zoznamy povolených adries IP ako samostatné bezpečnostné kontroly. Počiatočná registrácia autentifikátora otvorí modál a dokončí nastavenie/potvrdenie pomocou AJAX pri zachovaní normálneho POST na strane servera. Zoznamy povolených prihlásení/rozhraní API sa upravujú v samostatnom režime a ukladajú sa pomocou technológie AJAX po rovnakej nedávnej politike zvýšenia 2FA.

Profil tiež podporuje samostatné prihlasovacie a API IP povolené zoznamy. Pravidlá sú presné adresy IPv4/IPv6 alebo predpony CIDR. Prázdny zoznam neznamená žiadne obmedzenie. Vlastníci/správcovia firiem môžu dodatočne definovať prihlasovacie údaje a zoznamy povolených rozhraní API pre celú organizáciu. Ak existujú osobné aj organizačné pravidlá API, zdroj požiadavky sa musí zhodovať s oboma. Požiadavka zamietnutá politikou IP rozhrania API vráti HTTP 403 s kódom ip_not_allowed kde formát odpovede na kompatibilitu odhaľuje kód chyby.

V prípade obchodných poverení vlastník spoločnosti zostáva vlastníkom fakturácie, zatiaľ čo každé poverenie zaznamenáva používateľa poverenia (primátora). Na tento kľúč sa vzťahuje aktívny stav principála, osobný zoznam povolených IP adries API a limity RPM/súbežnosti používateľa; bilancia/ceny spoločnosti a politika IP organizácie API zostávajú v rozsahu spoločnosti. Poverenia zamestnanca musia byť priradené aktívnej skupine a vyžadujú si spustiteľné obchodné povolenie (admin alebo developers oprávnením vlastníka/správcu organizácie). billing a viewer skupinové povolenia nevykonávajú návštevnosť rozhrania API modelu.

Správca skupiny môže spravovať kľúče v tejto skupine, ale nemôže odhaliť alebo otočiť tajomstvo vydané inému principiálovi poverení; samotný hlavný a vlastník/správca organizácie majú prístup k tomuto tajnému povereniu. Ak bolo tajomstvo vlastníka a vedúceho pracovníka zdieľané so zamestnancami pred verziou 9.6.2, otočte ho a vydajte vyhradené poverenia zamestnanca a vedúceho zamestnanca, aby ste získali spoľahlivé odvolanie/IP od každého zamestnanca.

TOTP chráni interaktívne prihlásenie a citlivé akcie ľudského účtu. Heslo, OAuth a prihlásenie do telegramu používajú rovnakú politiku druhého faktora. Obnovovacie kódy možno použiť raz namiesto TOTP na prihlásenie alebo zvýšenie. Príkazy citlivého telegramu vyžadujú pri registrácii TOTP druhý faktor a odoslané kódy sa odstránia z trvalého úložiska aktualizácie/konverzácie telegramu. Modelové API požiadavky áno nie výzva na zadanie alebo overenie kódu TOTP: už vydaný kľúč je autorizovaný stavom kľúča, stavom/oprávneniami poverenia, platnými zoznamami povolených adries IP a limitmi doby spustenia/fakturácie.

  • Uložte kľúče do premenných prostredia alebo do tajného správcu.
  • Nikdy neodovzdávajte kľúč Gitu.
  • Pre každý projekt alebo externého používateľa použite samostatný kľúč.
  • Okamžite zmrazte alebo otočte napadnutý kľúč.
  • Tajomstvá kľúčov API modelu sa zobrazujú iba pri vytváraní alebo otáčaní.
  • Partner API tokenov nosiča sa tiež zobrazuje iba pri generovaní/striedaní a ukladá ich len modelová brána.
  • Tajomstvá podpisu spätného volania sa zobrazujú iba pri generovaní/rotácii a sú zašifrované v pokoji; uložte svoju kópiu v tajnom správcovi.
  • Ak povolíte zoznam povolených IP adries API, zahrňte každú odchádzajúce NAT/výstupnú adresu, ktorá môže volať Model Gate.