B2BB2B LLM

Аутентификација

Утврдите аутентичност свих Модел Гате АПИ захтева са једним производним АПИ кључем.

Аутентификација

Производни кључеви модела капије почињу са mg_live_. Исти кључ функционише за захтеве компатибилне са ОпенАИ и Антхропиц.

Заглавље компатибилно са ОпенАИ

Authorization: Bearer mg_live_...
Content-Type: application/json

Користите овај образац за /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, и /v1/balance.

Заглавље компатибилно са антропизмом

x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json

Користите овај образац за /v1/messages и /v1/messages/count_tokens. Аутентификација носиоца је такође прихваћена.

Пример захтева

curl https://api.model-gate.com/v1/models \
  -H "Authorization: Bearer mg_live_..."

Пример одговора

{
  "object": "list",
  "data": []
}

Крајње тачке без аутентификације

Само крајње тачке за здравље услуге нису аутентификоване:

GET /health
GET /health/live
GET /health/ready

Интерактивне сесије претраживача

Панел налога модела капије користи сесију прегледача на страни сервера која је одвојена од кључева АПИ модела. Подразумевано, сесија прегледача са аутентификацијом истиче након 12 сати без проверене активности или после Укупно 7 дана, шта год прво дође. Сам колачић претраживача остаје колачић сесије, тако да га затварање претраживача може завршити раније у зависности од понашања претраживача.

Када је страница са таблом налога и даље отворена након истека аутентификације, АЈАКС радње враћају ХТТП 401 ЈСОН са кодом authentication_required а табла приказује а Сесија је истекла упита уместо да третира страницу за пријаву као ЈСОН. Застарела страница/ЦСРФ токен враћа ХТТП 419 ЈСОН са кодом csrf_expired и тражи освежавање странице. Неуспеле мутације, укључујући иницијализацију плаћања, никада се не репродукују аутоматски након пријављивања или освежавања.

Сигурност налога и ИП-а

Профил са аутентификацијом може омогућити ТОТП двофакторску аутентификацију помоћу ВинАутх-а или другог компатибилног аутентификатора. Пословне организације могу захтевати ТОТП за сваког члана; овај захтев је подразумевано омогућен за пословне организације. Завршен изазов другог фактора се снима у тренутној сесији претраживача. Осетљиве радње налога као што су креирање/откривање/ротирање акредитива, промена безбедносне политике и обнављање безбедносних тајни захтевају недавни доказ другог фактора када је ТОТП омогућен; тренутни прозор производа је 15 минута.

Омогућавање ТОТП-а креира десет једнократних кодова за опоравак. Њихове пуне вредности се приказују само када се генеришу; Модел Гате складишти само хешове и атомски троши код након употребе. Регенерисање кодова за опоравак поништава старије некоришћене кодове. Упис у ТОТП захтева тренутну лозинку када је налог има или недавну примарну ОАутх/Телеграм аутентификацију за налоге без лозинке. Промене лозинке, омогућавање/онемогућавање/ресетовање ТОТП-а и промене смерница безбедности за пријављивање опозивају застареле сесије прегледача. Администратори и корисници власника/администратора предузећа могу да ресетују ТОТП управљаног корисника када је потребан опоравак; то ресетовање одјављује сесије претраживача циља, али не опозива акредитиве АПИ-ја модела.

Профил представља Апликација Аутхентицатор (ТОТП) и ИП листе дозвољених као посебне безбедносне контроле. Иницијална регистрација аутентификатора отвара модални и завршава подешавање/потврђивање помоћу АЈАКС-а уз задржавање нормалног ПОСТ резервног начина на страни сервера. Листе дозвољених пријава/АПИ се уређују у посебном модалном облику и чувају помоћу АЈАКС-а након исте недавне 2ФА политике повећања.

Профил такође подржава одвојене листе дозвољених пријава и АПИ ИП. Правила су тачне ИПв4/ИПв6 адресе или ЦИДР префикси. Празна листа значи да нема ограничења. Власници предузећа/администратори могу додатно дефинисати листе дозвољених пријава за пријаву на нивоу организације и АПИ-ја. Када постоје и лична и организациона АПИ правила, извор захтева мора да одговара оба. Захтев одбијен од стране АПИ ИП политике враћа ХТТП 403 са кодом ip_not_allowed где формат одговора на компатибилност излаже код грешке.

За пословне акредитиве, власник компаније остаје власник обрачуна док сваки акредитив бележи корисника акредитива (принципал). На тај кључ се примењују активни статус принципала, листа дозвољених личних АПИ ИП адреса и ограничења броја обртаја/конкурентности корисника; равнотежа/цене компаније и ИП политика организације АПИ остају у домену компаније. Акредитиви запослених морају бити додељени активној групи и захтевају извршну пословну дозволу (admin или developer, уз прихватање и овлашћења власника/администратора организације). billing и viewer групне дозволе не извршавају саобраћај модела АПИ-ја.

Администратор групе може управљати кључевима у тој групи, али не може открити или ротирати тајну издату другом принципалу акредитива; сам принципал и власник/администратор организације могу приступити тој тајни акредитива. Ако је тајна принципала власника била подељена са запосленима пре 9.6.2, ротирајте је и издајте наменске акредитиве за запосленог да бисте добили поуздано понашање за опозив/ИП по запосленом.

ТОТП штити интерактивно пријављивање и осетљиве радње људског налога. Лозинка, ОАутх и пријављивање у Телеграм користе исту политику другог фактора. Кодови за опоравак се могу користити једном уместо ТОТП-а за пријаву или повећање. Осетљиве команде Телеграма захтевају други фактор када се ТОТП упише, а послати кодови се редигују из трајног складиштења ажурирања/разговора Телеграма. Захтеви за АПИ модела раде не затражите или потврдите ТОТП код: већ издати кључ је ауторизован статусом кључа, статусом/дозволама главног акредитива, ефективним листама дозвољених ИП адреса и ограничењима времена извођења/наплате.

  • Чувајте кључеве у променљивим окружења или у тајном менаџеру.
  • Никада не урезујте кључ у Гит.
  • Користите посебан кључ за сваки пројекат или екстерног корисника.
  • Одмах замрзните или ротирајте компромитовани тастер.
  • Тајне АПИ кључа модела се приказују само при креирању или ротацији.
  • Токени носиоца Partner API се такође приказују само при генерисању/ротацији и чувају их само хеш од стране Модел Гате-а.
  • Тајне потписивања повратног позива се приказују само при генерисању/ротацији и шифрују се у мировању; чувајте своју копију у тајном менаџеру.
  • Ако омогућите листу дозвољених АПИ ИП адреса, укључите сваку излазну НАТ/излазну адресу која може да позове модел капију.