Kimlik doğrulama

Tüm Model Gate API isteklerini tek bir üretim API anahtarıyla doğrulayın.

Model Gate üretim anahtarları şununla başlar: mg_live_. Aynı anahtar OpenAI uyumlu ve Antropik uyumlu istekler için de çalışır.

OpenAI uyumlu başlık

Authorization: Bearer mg_live_...
Content-Type: application/json

Bu formu şunun için kullanın: /v1/chat/completions, /v1/responses, /v1/embeddings, /v1/images/generations, /v1/models, Ve /v1/balance.

Antropik uyumlu başlık

x-api-key: mg_live_...
anthropic-version: 2023-06-01
content-type: application/json

Bu formu şunun için kullanın: /v1/messages Ve /v1/messages/count_tokens. Taşıyıcı kimlik doğrulaması da kabul edilir.

Örnek isteyin

curl https://api.model-gate.com/v1/models \
  -H "Authorization: Bearer mg_live_..."

Yanıt örneği

{
  "object": "list",
  "data": []
}

Kimliği doğrulanmamış uç noktalar

Yalnızca hizmet durumu uç noktalarının kimliği doğrulanmadı:

GET /health
GET /health/live
GET /health/ready

Etkileşimli tarayıcı oturumları

Model Gate hesap paneli, Model API anahtarlarından ayrı, sunucu tarafı bir tarayıcı oturumu kullanır. Varsayılan olarak, kimliği doğrulanmış bir tarayıcı oturumu şu tarihten sonra sona erer: Kimliği doğrulanmış etkinlik olmadan 12 saat veya sonra toplam 7 gün, hangisi önce gelirse. Tarayıcı çerezinin kendisi bir oturum çerezi olarak kalır; dolayısıyla tarayıcının kapatılması, tarayıcı davranışına bağlı olarak çerezin daha erken sonlandırılmasına neden olabilir.

Kimlik doğrulamanın süresi dolduktan sonra bir hesap paneli sayfası hala açık olduğunda, AJAX eylemleri HTTP'yi döndürür 401 Kodlu JSON authentication_required ve panelde bir Oturumun süresi doldu Giriş sayfasını JSON olarak değerlendirmek yerine istemi kullanın. Eski bir sayfa/CSRF jetonu HTTP döndürüyor 419 Kodlu JSON csrf_expired ve sayfanın yenilenmesini ister. Ödemenin başlatılması da dahil olmak üzere başarısız mutasyonlar, oturum açıldıktan veya yenilendikten sonra hiçbir zaman otomatik olarak yeniden oynatılmaz.

Hesap ve IP güvenliği

Kimliği doğrulanmış profil, WinAuth veya başka bir uyumlu kimlik doğrulayıcıyla TOTP iki faktörlü kimlik doğrulamayı etkinleştirebilir. Ticari kuruluşlar her üye için TOTP talep edebilir; bu gereksinim Ticari kuruluşlar için varsayılan olarak etkindir. Tamamlanmış bir ikinci faktör sorgulaması mevcut tarayıcı oturumuna kaydedilir. Kimlik bilgileri oluşturma/açıklama/döndürme, güvenlik politikasını değiştirme ve güvenlik sırlarını yeniden oluşturma gibi hassas hesap eylemleri, TOTP etkinleştirildiğinde yakın zamanda ikinci faktörlü bir kanıt gerektirir; varsayılan onay penceresi 60 dakikadır (tarafından yapılandırılmıştır) TWO_FACTOR_STEP_UP_TTL_SECONDS). Bu, 30 saniyelik kimlik doğrulama kodu süresini değiştirmez.

TOTP'nin etkinleştirilmesi on adet tek seferlik kurtarma kodu oluşturur. Tam değerleri yalnızca oluşturulduğunda gösterilir; Model Gate yalnızca karmaları depolar ve kullanımdan sonra bir kodu atomik olarak tüketir. Kurtarma kodlarının yeniden oluşturulması, kullanılmayan eski kodları geçersiz kılar. TOTP kaydı, hesapta bir parola varsa geçerli parolayı veya parolasız hesaplar için güncel bir birincil OAuth/Telegram kimlik doğrulamasını gerektirir. Şifre değişiklikleri, TOTP etkinleştirme/devre dışı bırakma/sıfırlama ve oturum açma güvenliği politikası değişiklikleri, eski tarayıcı oturumlarını iptal eder. Yöneticiler ve İşletme sahibi/yönetici kullanıcılar, kurtarma gerektiğinde yönetilen kullanıcının TOTP'sini sıfırlayabilir; bu sıfırlama, hedefin tarayıcı oturumlarını imzalar ancak Model API kimlik bilgilerini iptal etmez.

Profil sunar Kimlik doğrulama uygulaması (TOTP) Ve IP izin verilenler listeleri ayrı güvenlik kontrolleri olarak. İlk kimlik doğrulayıcı kaydı bir mod açar ve normal sunucu tarafı POST geri dönüşünü korurken AJAX ile kurulumu/onaylamayı tamamlar. Giriş/API izin verilenler listeleri ayrı bir modda düzenlenir ve aynı güncel 2FA yükseltme politikasından sonra AJAX ile kaydedilir.

Profil ayrıca ayrı oturum açma ve API IP izin verilenler listelerini de destekler. Kurallar tam IPv4/IPv6 adresleri veya CIDR önekleridir. Boş bir liste kısıtlama olmadığı anlamına gelir. İşletme sahipleri/yöneticiler ayrıca kuruluş çapında oturum açma ve API izin verilenler listelerini tanımlayabilir. Hem kişisel hem de kuruluş API kuralları mevcut olduğunda istek kaynağının her ikisiyle de eşleşmesi gerekir. API IP politikası tarafından reddedilen bir istek HTTP döndürüyor 403 kodlu ip_not_allowed uyumluluk yanıtı biçiminin bir hata kodu gösterdiği yer.

Ticari kimlik bilgileri için, her kimlik bilgisi bir kimlik bilgisi kullanıcısını (asıl) kaydederken, şirket sahibi faturalandırmanın sahibi olarak kalır. Sorumlunun aktif durumu, kişisel API IP izin verilenler listesi ve kullanıcı RPM/eşzamanlılık sınırları bu anahtar için geçerlidir; şirket bakiyesi/fiyatlandırması ve organizasyon API'si IP politikası şirket kapsamını korur. Çalışan kimlik bilgileri etkin bir gruba atanmalı ve yürütülebilir bir İşletme izni gerektirmelidir (admin veya developer, kuruluş sahibi/yönetici yetkisi de kabul edilir). billing Ve viewer grup izinleri Model API trafiğini yürütmez.

Bir grup yöneticisi o gruptaki anahtarları yönetebilir ancak başka bir kimlik bilgisi sorumlusuna verilen bir sırrı açıklayamaz veya değiştiremez; müdürün kendisi ve kuruluş sahibi/yöneticisi bu kimlik bilgisi sırrına erişebilir. Bir sahip-sorumlu sırrı 9.6.2'den önce çalışanlarla paylaşıldıysa, bunu döndürün ve çalışan başına güvenilir iptal/IP davranışı elde etmek için özel çalışan-sorumlu kimlik bilgilerini verin.

TOTP, etkileşimli oturum açmayı ve hassas insan hesabı eylemlerini korur. Şifre, OAuth ve Telegram oturum açma işlemlerinin tümü aynı ikinci faktör politikasını kullanır. Kurtarma kodları, oturum açma veya yükseltme için TOTP yerine bir kez kullanılabilir. Hassas Telegram komutları, TOTP kaydedildiğinde ikinci bir faktör gerektirir ve gönderilen kodlar, dayanıklı Telegram güncelleme/konuşma deposundan çıkarılır. Model API istekleri şunları yapar: Olumsuz Bir TOTP kodunun istenmesi veya doğrulanması: Halihazırda verilmiş bir anahtar, anahtar durumu, kimlik bilgisi-ana durum/izinler, etkili IP izin verilenler listeleri ve çalışma zamanı/faturalandırma limitleri tarafından yetkilendirilir.

  • Anahtarları ortam değişkenlerinde veya gizli bir yöneticide saklayın.
  • Asla Git'e bir anahtar teslim etmeyin.
  • Her proje veya harici kullanıcı için ayrı bir anahtar kullanın.
  • Güvenliği ihlal edilmiş bir anahtarı derhal dondurun veya döndürün.
  • Model API anahtarı sırları yalnızca oluşturma veya döndürme sırasında gösterilir.
  • Partner API taşıyıcı jetonları da yalnızca oluşturma/döndürme sırasında gösterilir ve Model Gate tarafından yalnızca karma olarak depolanır.
  • Geri arama imzalama sırları yalnızca oluşturma/döndürme sırasında gösterilir ve bekleme sırasında şifrelenir; kopyanızı gizli bir yöneticide saklayın.
  • Bir API IP izin verilenler listesini etkinleştirirseniz Model Gate'i çağırabilecek tüm giden NAT/çıkış adreslerini ekleyin.

Oyun Alanında paylaşılan proje anahtarları

İş projesi geliştiricileri ve yöneticileri, anahtarı farklı bir üye oluştursa bile Oyun Alanı'ndaki proje anahtarlarını seçebilir. Geçici tarayıcı kimlik bilgisi, oturum açan çalışanı yürütme kimliği olarak kullanır: mevcut grup izinleri, kişisel API IP politikası ve kullanıcı başına sınırlar geçerlidir. Anahtar/grup kullanımı ve fiili faturalandırma şirkete bağlı kalır. Bu, başka bir üyenin yeniden kullanılabilir anahtar sırrını açığa çıkarmaz veya bir geliştiriciye şirket cüzdanına erişim hakkı vermez. Tarayıcı oturumları, ertelenmiş eşzamansız veya toplu işleri gönderemez; bu entegrasyonlar için özel, uzun ömürlü bir kimlik bilgisi kullanın.

Kullanım kontrollerini okuma

API Anahtarları ve Anahtar Grupları ekranı Kullanım Sınırı, ABD Doları sıfırlanabilir kullanıma karşı, ömür boyu maliyete değil. Anahtar ve grup tavanlarının her ikisi de uygulanır; sıfır yalnızca o nesnenin tavanını kaldırır. RPM ve eşzamanlılık ayrı istek sayısı sınırlarıdır ve kullanılabilir cüzdan bakiyesi başka bir önkoşuldur.

Grup sahibi seçebilir Kullanımı sıfırla olağan güvenlik onayından sonra Gruplarda. Bu yalnızca grup sayacını temizler; genişletilmiş API Anahtarları satırındaki anahtar sıfırlama yalnızca o anahtarı temizler. Hiçbir işlem ödemeyi iade etmez, ömür boyu harcamayı değiştirmez veya istekleri silmez. Kalan kota ve son sıfırlama süresi kontrollerin yanında gösterilir.

Değerli kullanım, fiyat esasını ve çarpanını anahtardan gruba bağımsız olarak devralır. Bu başka bir cüzdan ücreti değil. Muhasebe periyodik olarak düzenlenir, dolayısıyla yayın sırasındaki istekler kotayı aşabilir veya sıfırlama sonrasında sona erebilir; bunlar giriş limitleridir, gelecekteki harcamalar için kesin bir rezervasyon değildir.