B2BB2B LLM

Kimlik doğrulama

Tüm Model Gate API isteklerini tek bir üretim API anahtarıyla doğrulayın.

Kimlik doğrulama

Model Gate üretim anahtarları şununla başlar: mg_live_. Aynı anahtar OpenAI uyumlu ve Antropik uyumlu istekler için de çalışır.

OpenAI uyumlu başlık

Authorization: Bearer mg_live_...
Content-Type: application/json

Bu formu şunun için kullanın: /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, Ve /v1/balance.

Antropik uyumlu başlık

x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json

Bu formu şunun için kullanın: /v1/messages Ve /v1/messages/count_tokens. Taşıyıcı kimlik doğrulaması da kabul edilir.

Örnek isteyin

curl https://api.model-gate.com/v1/models \
  -H "Authorization: Bearer mg_live_..."

Yanıt örneği

{
  "object": "list",
  "data": []
}

Kimliği doğrulanmamış uç noktalar

Yalnızca hizmet durumu uç noktalarının kimliği doğrulanmadı:

GET /health
GET /health/live
GET /health/ready

Etkileşimli tarayıcı oturumları

Model Gate hesap paneli, Model API anahtarlarından ayrı, sunucu tarafı bir tarayıcı oturumu kullanır. Varsayılan olarak, kimliği doğrulanmış bir tarayıcı oturumu şu tarihten sonra sona erer: Kimliği doğrulanmış etkinlik olmadan 12 saat veya sonra toplam 7 gün, hangisi önce gelirse. Tarayıcı çerezinin kendisi bir oturum çerezi olarak kalır; dolayısıyla tarayıcının kapatılması, tarayıcı davranışına bağlı olarak çerezin daha erken sonlandırılmasına neden olabilir.

Kimlik doğrulamanın süresi dolduktan sonra bir hesap paneli sayfası hala açık olduğunda, AJAX eylemleri HTTP'yi döndürür 401 Kodlu JSON authentication_required ve panelde bir Oturumun süresi doldu Giriş sayfasını JSON olarak değerlendirmek yerine istemi kullanın. Eski bir sayfa/CSRF jetonu HTTP döndürüyor 419 Kodlu JSON csrf_expired ve sayfanın yenilenmesini ister. Ödemenin başlatılması da dahil olmak üzere başarısız mutasyonlar, oturum açıldıktan veya yenilendikten sonra hiçbir zaman otomatik olarak yeniden oynatılmaz.

Hesap ve IP güvenliği

Kimliği doğrulanmış profil, WinAuth veya başka bir uyumlu kimlik doğrulayıcıyla TOTP iki faktörlü kimlik doğrulamayı etkinleştirebilir. Ticari kuruluşlar her üye için TOTP talep edebilir; bu gereksinim Ticari kuruluşlar için varsayılan olarak etkindir. Tamamlanmış bir ikinci faktör sorgulaması mevcut tarayıcı oturumuna kaydedilir. Kimlik bilgileri oluşturma/açıklama/döndürme, güvenlik politikasını değiştirme ve güvenlik sırlarını yeniden oluşturma gibi hassas hesap eylemleri, TOTP etkinleştirildiğinde yakın zamanda ikinci faktörlü bir kanıt gerektirir; geçerli ürün penceresi 15 dakikadır.

TOTP'nin etkinleştirilmesi on adet tek seferlik kurtarma kodu oluşturur. Tam değerleri yalnızca oluşturulduğunda gösterilir; Model Gate yalnızca karmaları depolar ve kullanımdan sonra bir kodu atomik olarak tüketir. Kurtarma kodlarının yeniden oluşturulması, kullanılmayan eski kodları geçersiz kılar. TOTP kaydı, hesapta bir parola varsa geçerli parolayı veya parolasız hesaplar için güncel bir birincil OAuth/Telegram kimlik doğrulamasını gerektirir. Şifre değişiklikleri, TOTP etkinleştirme/devre dışı bırakma/sıfırlama ve oturum açma güvenliği politikası değişiklikleri, eski tarayıcı oturumlarını iptal eder. Yöneticiler ve İşletme sahibi/yönetici kullanıcılar, kurtarma gerektiğinde yönetilen kullanıcının TOTP'sini sıfırlayabilir; bu sıfırlama, hedefin tarayıcı oturumlarını imzalar ancak Model API kimlik bilgilerini iptal etmez.

Profil sunar Kimlik doğrulama uygulaması (TOTP) Ve IP izin verilenler listeleri ayrı güvenlik kontrolleri olarak. İlk kimlik doğrulayıcı kaydı bir mod açar ve normal sunucu tarafı POST geri dönüşünü korurken AJAX ile kurulumu/onaylamayı tamamlar. Giriş/API izin verilenler listeleri ayrı bir modda düzenlenir ve aynı güncel 2FA yükseltme politikasından sonra AJAX ile kaydedilir.

Profil ayrıca ayrı oturum açma ve API IP izin verilenler listelerini de destekler. Kurallar tam IPv4/IPv6 adresleri veya CIDR önekleridir. Boş bir liste kısıtlama olmadığı anlamına gelir. İşletme sahipleri/yöneticiler ayrıca kuruluş çapında oturum açma ve API izin verilenler listelerini tanımlayabilir. Hem kişisel hem de kuruluş API kuralları mevcut olduğunda istek kaynağının her ikisiyle de eşleşmesi gerekir. API IP politikası tarafından reddedilen bir istek HTTP döndürüyor 403 kodlu ip_not_allowed uyumluluk yanıtı biçiminin bir hata kodu gösterdiği yer.

Ticari kimlik bilgileri için, her kimlik bilgisi bir kimlik bilgisi kullanıcısını (asıl) kaydederken, şirket sahibi faturalandırmanın sahibi olarak kalır. Sorumlunun aktif durumu, kişisel API IP izin verilenler listesi ve kullanıcı RPM/eşzamanlılık sınırları bu anahtar için geçerlidir; şirket bakiyesi/fiyatlandırması ve organizasyon API'si IP politikası şirket kapsamını korur. Çalışan kimlik bilgileri etkin bir gruba atanmalı ve yürütülebilir bir İşletme izni gerektirmelidir (admin veya developer, kuruluş sahibi/yönetici yetkisi de kabul edilir). billing Ve viewer grup izinleri Model API trafiğini yürütmez.

Bir grup yöneticisi o gruptaki anahtarları yönetebilir ancak başka bir kimlik bilgisi sorumlusuna verilen bir sırrı açıklayamaz veya değiştiremez; müdürün kendisi ve kuruluş sahibi/yöneticisi bu kimlik bilgisi sırrına erişebilir. Bir sahip-sorumlu sırrı 9.6.2'den önce çalışanlarla paylaşıldıysa, bunu döndürün ve çalışan başına güvenilir iptal/IP davranışı elde etmek için özel çalışan-sorumlu kimlik bilgilerini verin.

TOTP, etkileşimli oturum açmayı ve hassas insan hesabı eylemlerini korur. Şifre, OAuth ve Telegram oturum açma işlemlerinin tümü aynı ikinci faktör politikasını kullanır. Kurtarma kodları, oturum açma veya yükseltme için TOTP yerine bir kez kullanılabilir. Hassas Telegram komutları, TOTP kaydedildiğinde ikinci bir faktör gerektirir ve gönderilen kodlar, dayanıklı Telegram güncelleme/konuşma deposundan çıkarılır. Model API istekleri şunları yapar: Olumsuz Bir TOTP kodunun istenmesi veya doğrulanması: Halihazırda verilmiş bir anahtar, anahtar durumu, kimlik bilgisi-ana durum/izinler, etkili IP izin verilenler listeleri ve çalışma zamanı/faturalandırma limitleri tarafından yetkilendirilir.

  • Anahtarları ortam değişkenlerinde veya gizli bir yöneticide saklayın.
  • Asla Git'e bir anahtar teslim etmeyin.
  • Her proje veya harici kullanıcı için ayrı bir anahtar kullanın.
  • Güvenliği ihlal edilmiş bir anahtarı derhal dondurun veya döndürün.
  • Model API anahtarı sırları yalnızca oluşturma veya döndürme sırasında gösterilir.
  • Partner API taşıyıcı jetonları da yalnızca oluşturma/döndürme sırasında gösterilir ve Model Gate tarafından yalnızca karma olarak depolanır.
  • Geri arama imzalama sırları yalnızca oluşturma/döndürme sırasında gösterilir ve bekleme sırasında şifrelenir; kopyanızı gizli bir yöneticide saklayın.
  • Bir API IP izin verilenler listesini etkinleştirirseniz Model Gate'i çağırabilecek tüm giden NAT/çıkış adreslerini ekleyin.