Gateway
Общая информация

Безопасность

Как хранить ключи и защищать данные

Клиентские приложения должны использовать только публичный API Gateway и ключи gw_live_*.

Хранение ключей

Ключ API — секрет. Обращайтесь с ним как с паролем от сервера.

Правила:

  • храните ключ в переменных окружения или менеджере секретов;
  • не добавляйте ключ в Git;
  • не вставляйте ключ в браузерный код;
  • не отправляйте ключ в логи;
  • создавайте отдельные ключи для разных приложений и окружений;
  • сразу отзывайте ключ, если он мог утечь.

Сырой ключ показывается только один раз. Gateway не хранит его в открытом виде.

Серверная схема

Лучший вариант:

браузер или мобильное приложение -> ваш сервер -> Gateway API

Так ключ остаётся на вашем сервере, а пользовательский клиент не получает секрет.

Ограничения ключей

Для каждого ключа можно задать:

  • разрешённые модели;
  • лимит запросов в минуту;
  • лимит токенов в минуту;
  • срок действия;
  • расписание доступности.

Эти ограничения уменьшают ущерб при ошибке в коде или утечке ключа.

Данные в запросах

Не отправляйте модели то, что ей не нужно для ответа:

  • пароли;
  • платёжные данные;
  • приватные ключи;
  • токены доступа;
  • лишние персональные данные;
  • внутренние ссылки и служебные инструкции.

Если в запрос попадает пользовательский текст, заранее удаляйте лишнее.

Логи

Дашборд показывает технические метаданные: время, модель, статус, токены, ключ и длительность.

Подробные поля доступны только на тарифах, где включены подробные логи. Если доступа нет, чувствительные подробности не возвращаются в клиентские ответы Дашборда.

Что делать при утечке

  1. Откройте «Ключи API».
  2. Найдите ключ по имени или префиксу.
  3. Отзовите или удалите ключ.
  4. Создайте новый ключ.
  5. Обновите секрет в своём окружении.
  6. Проверьте логи за период возможной утечки.