Autentificare
Autentificați toate solicitările API Model Gate cu o cheie API de producție.
Cheile de producție Model Gate încep cu mg_live_. Aceeași cheie funcționează pentru cererile compatibile cu OpenAI și compatibile cu Anthropic.
Antet compatibil cu OpenAI
Authorization: Bearer mg_live_...
Content-Type: application/json
Utilizați acest formular pentru /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, și /v1/balance.
Antet compatibil antropic
x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json
Utilizați acest formular pentru /v1/messages şi /v1/messages/count_tokens. Este acceptată și autentificarea purtătorului.
Exemplu de solicitare
curl https://api.model-gate.com/v1/models \
-H "Authorization: Bearer mg_live_..."
Exemplu de răspuns
{
"object": "list",
"data": []
}
Puncte finale neautentificate
Numai punctele finale de sănătate ale serviciului sunt neautentificate:
GET /health
GET /health/live
GET /health/ready
Sesiuni interactive de browser
Panoul de cont Model Gate utilizează o sesiune de browser pe partea de server, care este separată de cheile Model API. În mod implicit, o sesiune de browser autentificată expiră după 12 ore fără activitate autentificată sau după 7 zile in total, oricare survine primul. Modulul cookie de browser în sine rămâne un cookie de sesiune, așa că închiderea browserului îl poate încheia mai devreme, în funcție de comportamentul browserului.
Când o pagină din panoul de cont este încă deschisă după expirarea autentificarii, acțiunile AJAX returnează HTTP 401 JSON cu cod authentication_required iar panoul arată a Sesiunea a expirat prompt în loc să trateze pagina de conectare ca JSON. O pagină învechită/un simbol CSRF returnează HTTP 419 JSON cu cod csrf_expired și solicită o reîmprospătare a paginii. Mutațiile eșuate, inclusiv inițializarea plății, nu sunt niciodată redate automat după conectare sau reîmprospătare.
Securitate cont și IP
Profilul autentificat poate activa autentificarea TOTP cu doi factori cu WinAuth sau un alt autentificator compatibil. Organizațiile de afaceri pot solicita TOTP pentru fiecare membru; această cerință este activată în mod implicit pentru organizațiile de afaceri. O provocare de al doilea factor finalizată este înregistrată în sesiunea curentă a browserului. Acțiunile sensibile ale contului, cum ar fi crearea/dezvăluirea/rotirea acreditărilor, modificarea politicii de securitate și regenerarea secretelor de securitate necesită o dovadă recentă a factorului al doilea atunci când TOTP este activat; fereastra implicită de confirmare este de 60 de minute (configurată de TWO_FACTOR_STEP_UP_TTL_SECONDS). Acest lucru nu modifică perioada de cod de autentificare de 30 de secunde.
Activarea TOTP creează zece coduri de recuperare unice. Valorile lor complete sunt afișate numai atunci când sunt generate; Model Gate stochează doar hash-uri și consumă atomic un cod după utilizare. Regenerarea codurilor de recuperare invalidează codurile mai vechi neutilizate. Înscrierea TOTP necesită parola curentă atunci când contul are una sau o autentificare OAuth/Telegram primară recentă pentru conturile fără parolă. Modificările parolei, activarea/dezactivarea/resetarea TOTP și modificările politicii de conectare-securitate revocă sesiunile de browser învechite. Administratorii și utilizatorii proprietari/administratori de afaceri pot reseta TOTP-ul unui utilizator gestionat atunci când este necesară recuperarea; această resetare deconectează sesiunile de browser ale țintei, dar nu revocă acreditările Model API.
Profilul prezinta Aplicație de autentificare (TOTP) şi Liste permise IP ca controale de securitate separate. Înscrierea inițială a autentificatorului deschide un modal și finalizează configurarea/confirmarea cu AJAX, păstrând în același timp rezerva POST normală pe partea serverului. Listele de permisiuni de conectare/API sunt editate într-un mod separat și salvate cu AJAX după aceeași politică de creștere recentă a 2FA.
Profilul acceptă, de asemenea, liste separate de conectare și IP-uri permise. Regulile sunt adrese IPv4/IPv6 exacte sau prefixe CIDR. O listă goală înseamnă nicio restricție. Proprietarii/administratorii de afaceri pot defini, în plus, listele de autentificare și API la nivel de organizație. Când există atât regulile API personale, cât și cele ale organizației, sursa solicitării trebuie să corespundă ambelor. O solicitare respinsă de o politică IP API returnează HTTP 403 cu cod ip_not_allowed unde formatul de răspuns de compatibilitate expune un cod de eroare.
Pentru acreditările de afaceri, proprietarul companiei rămâne proprietarul facturării, în timp ce fiecare autentificare înregistrează un utilizator de acreditări (principal). Starea activă a principalului, lista personală de IP-uri permise API și limitele RPM/concurență ale utilizatorului se aplică acelei chei; echilibrul/prețurile companiei și politica IP API a organizației rămân la nivelul companiei. Acreditările angajaților trebuie să fie atribuite unui grup activ și necesită o permisiune de afaceri executabilă (admin sau developer, fiind acceptată și autoritatea de proprietar/administrator al organizației). billing şi viewer permisiunile de grup nu execută trafic Model API.
Un administrator de grup poate gestiona cheile din acel grup, dar nu poate dezvălui sau roti un secret emis către alt principal principal de acreditări; directorul însuși și proprietarul/administratorul organizației pot accesa acel secret de acreditări. Dacă un secret proprietar-principal a fost partajat cu angajații înainte de 9.6.2, rotiți-l și emiteți acreditări dedicate angajat-principal pentru a obține un comportament de revocare/IP fiabil pentru fiecare angajat.
TOTP protejează conectarea interactivă și acțiunile sensibile ale contului uman. Conectarea prin parolă, OAuth și Telegram folosesc toate aceeași politică de al doilea factor. Codurile de recuperare pot fi folosite o singură dată în locul TOTP pentru autentificare sau creștere. Comenzile sensibile Telegram necesită un al doilea factor atunci când TOTP este înscris, iar codurile trimise sunt redactate din stocarea durabilă a actualizărilor/conversațiilor Telegram. Solicitările model API fac nu solicitați sau validați un cod TOTP: o cheie deja emisă este autorizată de starea cheii, starea/permisiunile principală a acreditării, listele de IP-uri permise efective și limitele de rulare/facturare.
- Stocați cheile în variabile de mediu sau într-un manager secret.
- Nu comite niciodată o cheie pentru Git.
- Utilizați o cheie separată pentru fiecare proiect sau utilizator extern.
- Înghețați sau rotiți imediat o cheie compromisă.
- Secretele modelului de cheie API sunt afișate numai la creare sau rotație.
- Partner API jetoane purtătoare sunt, de asemenea, afișate numai la generare/rotație și sunt stocate doar pentru hash de Model Gate.
- Secretele de semnare inversă sunt afișate numai la generare/rotire și sunt criptate în repaus; păstrați copia într-un manager secret.
- Dacă activați o listă de permise IP API, includeți fiecare adresă NAT/ieșire de ieșire care poate apela Model Gate.
Cheile de proiect partajate în Playground
Dezvoltatorii și administratorii de proiecte de afaceri pot selecta cheile de proiect în Playground chiar și atunci când un alt membru a creat cheia. Acreditările temporare ale browserului utilizează angajatul conectat ca identitate de execuție: se aplică permisiunea curentă a grupului, politica personală de IP API și limitele pentru fiecare utilizator. Utilizarea cheii/grupului și facturarea reală rămân atașate companiei. Acest lucru nu dezvăluie secretul cheii reutilizabile ale altui membru și nu oferă unui dezvoltator acces la portofelul companiei. Sesiunile de browser nu pot trimite joburi asincrone sau batch amânate; utilizați o acreditare dedicată de lungă durată pentru acele integrări.
Citirea controalelor de utilizare
Afișează cheile API și grupurile de chei Limită de utilizare, USD împotriva utilizării resetabile, nu a costurilor pe viață. Plafoanele de cheie și de grup sunt atât aplicate; zero îndepărtează doar plafonul acelui obiect. RPM și concurența sunt limite separate pentru numărul de solicitări, iar soldul portofelului disponibil este o altă condiție prealabilă.
Proprietarul grupului poate alege Resetați utilizarea în Grupuri după confirmarea obișnuită de securitate. Aceasta șterge numai contorul de grup; resetarea cheii dintr-un rând de chei API extins șterge numai acea cheie. Nicio acțiune nu rambursează o plată, nu modifică cheltuielile pe durata de viață sau nu șterge solicitările. Cota rămasă și ultima oră de resetare sunt afișate lângă comenzi.
Utilizarea valoroasă moștenește baza de preț și multiplicatorul independent de la cheie la grup. Nu este o altă taxă de portofel. Contabilitatea se reglează periodic, astfel încât solicitările în timpul zborului pot depăși o cotă sau se pot termina după o resetare; acestea sunt limite de admitere, nu o rezervare exactă pentru cheltuieli viitoare.