Autentimine
Autentige kõik Model Gate API taotlused ühe tootmis-API võtmega.
Model Gate tootmisvõtmed algavad mg_live_. Sama võti töötab OpenAI-ga ühilduvate ja Anthropic-ühilduvate päringute puhul.
OpenAI-ga ühilduv päis
Authorization: Bearer mg_live_...
Content-Type: application/json
Kasutage seda vormi selleks /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/modelsja /v1/balance.
Antroopikaga ühilduv päis
x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json
Kasutage seda vormi selleks /v1/messages ja /v1/messages/count_tokens. Aktsepteeritakse ka kandja autentimist.
Taotlege näidet
curl https://api.model-gate.com/v1/models \
-H "Authorization: Bearer mg_live_..."
Vastuse näide
{
"object": "list",
"data": []
}
Autentimata lõpp-punktid
Ainult teenuse tervise lõpp-punktid on autentimata:
GET /health
GET /health/live
GET /health/ready
Interaktiivsed brauseri seansid
Model Gate'i kontopaneel kasutab serveripoolset brauseri seanssi, mis on Model API võtmetest eraldiseisev. Vaikimisi aegub autentitud brauseri seanss pärast seda 12 tundi ilma autentitud tegevuseta või pärast 7 päeva kokku, olenevalt sellest, kumb saabub varem. Brauseri küpsis ise jääb seansiküpsiseks, seega võib brauseri sulgemine selle varem lõpetada, sõltuvalt brauseri käitumisest.
Kui kontopaneeli leht on pärast autentimise aegumist endiselt avatud, tagastavad AJAX-i toimingud HTTP-d 401 JSON koodiga authentication_required ja paneel näitab a Seanss aegus selle asemel, et käsitleda sisselogimislehte JSON-ina. Vananenud leht/CSRF-märk tagastab HTTP 419 JSON koodiga csrf_expired ja palub lehe värskendamist. Ebaõnnestunud mutatsioone, sealhulgas maksete initsialiseerimist, ei esitata pärast sisselogimist või värskendamist kunagi automaatselt uuesti.
Konto ja IP turvalisus
Autentitud profiil võib lubada TOTP kahefaktorilist autentimist WinAuthi või mõne muu ühilduva autentijaga. Ettevõtlusorganisatsioonid võivad nõuda TOTP-d iga liikme kohta; see nõue on äriorganisatsioonide jaoks vaikimisi lubatud. Lõpetatud teise teguri väljakutse salvestatakse praegusele brauseri seansile. Tundlikud kontotoimingud, nagu mandaatide loomine/avaldamine/pööramine, turbepoliitika muutmine ja turvasaladuste taasloomine, nõuavad hiljutist teise teguri tõendit, kui TOTP on lubatud; vaikimisi kinnitusaken on 60 minutit (konfigureeritud TWO_FACTOR_STEP_UP_TTL_SECONDS). See ei muuda autentimiskoodi 30-sekundilist perioodi.
TOTP lubamine loob kümme ühekordset taastekoodi. Nende täisväärtusi näidatakse ainult genereerimisel; Model Gate salvestab ainult räsi ja tarbib pärast kasutamist koodi atomaarselt. Taastekoodide taasloomine muudab vanemad kasutamata koodid kehtetuks. TOTP registreerimine nõuab praegust parooli, kui kontol see on, või hiljutist esmast OAuthi/Telegrami autentimist paroolita kontode jaoks. Parooli muutmine, TOTP lubamine/keelamine/lähtestamine ja sisselogimise turvapoliitika muudatused tühistavad aegunud brauseri seansid. Administraatorid ja ettevõtte omanikud/administraatorid saavad hallatud kasutaja TOTP lähtestada, kui taastamine on vajalik; lähtestamine logib sihtmärgi brauseri seansid välja, kuid ei tühista Model API mandaate.
Profiili esitleb Authenticatori rakendus (TOTP) ja IP lubatud loendid eraldi turvakontrollina. Autentija esialgne registreerimine avab modaali ja viib lõpule seadistamise/kinnituse AJAX-iga, säilitades samal ajal tavalise serveripoolse POST-i varu. Sisselogimise/API lubade loendeid redigeeritakse eraldi modaalis ja salvestatakse AJAX-iga pärast sama hiljutise 2FA suurendamise poliitikat.
Profiil toetab ka eraldi sisselogimise ja API IP-lubade loendeid. Reeglid on täpsed IPv4/IPv6 aadressid või CIDR-i eesliited. Tühi nimekiri tähendab piirangute puudumist. Ettevõtte omanikud/administraatorid võivad lisaks määratleda kogu organisatsiooni hõlmava sisselogimise ja API lubade loendid. Kui on olemas nii isiklikud kui ka organisatsiooni API reeglid, peab päringu allikas vastama mõlemale. API IP-poliitikaga tagasilükatud taotlus tagastab HTTP 403 koodiga ip_not_allowed kus ühilduvusvastuse vorming avaldab veakoodi.
Ettevõtte mandaatide puhul jääb ettevõtte omanik arveldusomanikuks, samal ajal kui iga mandaadi jaoks registreeritakse mandaadi kasutaja (põhiline). Sellele võtmele kehtivad printsipaali aktiivne olek, isiklik API IP-lubade loend ja kasutaja RPM-i/samaaegsuse piirangud; ettevõtte bilanss/hinnad ja organisatsiooni API IP-poliitika jäävad ettevõtte kohaldamisalasse. Töötaja mandaadid peavad olema määratud aktiivsele rühmale ja selleks on vaja käivitatavat äriluba (admin või developer, kusjuures aktsepteeritakse ka organisatsiooni omaniku/administraatori volitusi). billing ja viewer rühmaõigused ei käivita Model API liiklust.
Grupiadministraator saab hallata selle rühma võtmeid, kuid ei saa avaldada ega pöörata teisele mandaadile väljastatud saladust; volitaja ise ja organisatsiooni omanik/administraator pääsevad sellele mandaadisaladusele juurde. Kui omaniku ja peadirektori saladust jagati töötajatega enne 9.6.2, muutke seda ja väljastage spetsiaalsed töötaja-juhi volikirjad, et saada usaldusväärset töötaja tühistamise/IP käitumist.
TOTP kaitseb interaktiivset sisselogimist ja tundlikke inimkontoga seotud toiminguid. Parool, OAuth ja Telegrami sisselogimine kasutavad sama teise teguri poliitikat. Taastekoode võib sisselogimiseks või suurendamiseks kasutada üks kord TOTP asemel. Tundlikud Telegrami käsud nõuavad teist tegurit, kui TOTP on registreeritud, ja edastatud koodid eemaldatakse püsivast Telegrami värskendus-/vestlusmälust. Mudeli API taotlused teevad seda mitte TOTP-koodi küsimine või kinnitamine: juba väljastatud võti on volitatud võtme oleku, mandaadi-põhioleku oleku/õiguste, kehtivate IP-lubade loendite ja käitusaja/arvelduspiirangute alusel.
- Salvestage võtmed keskkonnamuutujatesse või salajasse haldurisse.
- Ärge kunagi andke võtit Gitile.
- Kasutage iga projekti või välise kasutaja jaoks eraldi võtit.
- Viivitamatult külmutage või pöörake kahjustatud võti.
- Mudeli API-võtme saladusi näidatakse ainult loomisel või pööramisel.
- Partner API kandja märgid kuvatakse samuti ainult genereerimisel/pööramisel ja neid salvestab Model Gate ainult räsivormingus.
- Tagasihelistamise allkirjastamise saladused kuvatakse ainult genereerimisel/pööramisel ja krüpteeritakse puhkeolekus; salvestage oma koopia salajasse haldurisse.
- Kui lubate API IP-lubade loendi, lisage kõik väljaminevad NAT-i/väljapääsuaadressid, mis võivad kutsuda Model Gate'i.
Jagatud projektivõtmed Playgroundis
Äriprojektide arendajad ja administraatorid saavad Playgroundis projekti võtmeid valida isegi siis, kui võtme lõi teine liige. Ajutine brauseri mandaat kasutab oma täitmisidentiteedina sisselogitud töötajat: kehtivad nende praegune rühmaluba, isiklik API IP-poliitika ja kasutajapõhised piirangud. Võtme/grupi kasutamine ja tegelik arveldamine jäävad ettevõtte juurde. See ei paljasta teise liikme korduvkasutatava võtme saladust ega anna arendajale juurdepääsu ettevõtte rahakotile. Brauseri seansid ei saa esitada edasilükatud asünkroonimis- ega paketttöid; kasutage nende integratsioonide jaoks spetsiaalset pikaealist mandaati.
Kasutamise juhtelementide lugemine
Kuvatakse API võtmed ja võtmerühmad Kasutuslimiit, USD lähtestatava kasutamise, mitte eluaegse kulu vastu. Võtme- ja rühmalaed on jõustatud; null eemaldab sellel objektil ainult lae. RPM ja samaaegsus on eraldi päringute arvu limiidid ning rahakoti vaba saldo on veel üks eeltingimus.
Grupi omanik saab valida Lähtesta kasutus Gruppides pärast tavalist turvakinnitust. See tühjendab ainult rühmaloenduri; laiendatud API võtmete rea võtme lähtestamine kustutab ainult selle võtme. Kumbki toiming ei tagasta makset, ei muuda eluaegseid kulutusi ega kustuta taotlusi. Järelejäänud kvoot ja viimane lähtestamise aeg kuvatakse juhtnuppude kõrval.
Väärtuskasutus pärib hinna aluse ja kordaja võtmest rühma sõltumatult. See ei ole järjekordne rahakoti tasu. Arvestus arveldatakse perioodiliselt, nii et pardataotlused võivad ületada kvoodi või lõppeda pärast lähtestamist; need on sissepääsupiirangud, mitte täpne tulevikukulu broneering.