Autentifikácia

Dve poverenia — API kľúč pre stroje, relácia pre konzolu — a pravidlá, ktoré ich držia oddelene.

Dva druhy poverení

API prijíma API kľúč. Konzola prijíma relačnú cookie. Nie sú zameniteľné a API to vynucuje, namiesto toho, aby pri každej požiadavke rozhodovalo, či tam cookie mala byť.

Prihlásený prehliadač nemôže volať API

Požiadavka autentifikovaná relačnou cookie dostane 403 api_key_required so správou odkazujúcou na stránku s kľúčmi v konzole. Je to zámer: keďže neexistuje cesta do API autentifikovaná cookie, nie je čo pre cross-site požiadavku sfalšovať.

Hlavička

Pošlite kľúč ako bearer token. Kľúč je prefix, bodka a tajomstvo; prefix identifikuje riadok, takže odvolanie je okamžité a stojí jedno vyhľadanie.

curl https://api.llmeu.com/v1/chat/completions \
  -H "Authorization: Bearer llmeu_live_xxxxxxxx.your-secret" \
  -H "Content-Type: application/json" \
  -d '{"model":"llmeu-auto","messages":[{"role":"user","content":"Hello"}]}'

Rozsahy

Kľúč nesie jeden alebo viac rozsahov. Požiadavka, ktorej kľúč nemá rozsah vyžadovaný endpointom, je odmietnutá s 403 insufficient_scope pred spracovaním tela požiadavky.

Rozsah Odomyká
inference Chat completions, embeddings a endpointy pre zoznam a detail modelov.
platform_read Čítanie vašej organizácie: profil, kľúče, využitie, trasy (traces) a politiky.
platform_write Vytváranie a odvolávanie kľúčov a vytváranie či úprava politík. Toto je rozsah, ktorý mení, kto môže čo robiť, preto ho vytvárajte rozvážne.

Rozsahy sa kontrolujú pre každý endpoint, nie pre celý kľúč. Kľúč s platform_read nemôže míňať kredit cez ihrisko (playground).

Vytvorenie kľúča

V konzole alebo cez platformové API s kľúčom, ktorý už nesie platform_write. Tajomstvo sa zobrazí raz, pri vytvorení: uloží sa iba scrypt hash, takže nikto — ani my — ho nemôže prečítať späť.

curl -X POST https://api.llmeu.com/platform/v1/api-keys \
  -H "Authorization: Bearer llmeu_live_xxxxxxxx.a-platform-write-key" \
  -H "Content-Type: application/json" \
  -d '{"name":"ci","scopes":["inference"]}'

Administratívne akcie v konzole — politiky, tím, nastavenia, kredit, odvolávanie kľúčov — sú len pre vlastníka alebo správcu, bez ohľadu na to, aké rozsahy kľúč nesie.

Odvolanie a čo kľúč nie je

Kľúč patrí organizácii a organizácia sa určuje z kľúča samotného — nikdy z poľa v tele požiadavky, takže volajúci nemôže osloviť iného nájomcu tým, že o to pekne požiada. Odvolanie nadobudne účinnosť pri ďalšej požiadavke. Rotácia znamená vytvorenie druhého kľúča, presun prevádzky a potom odvolanie prvého; neexistuje žiadne okno prekrytia, ktoré by sa dalo nakonfigurovať.

Namiesto toho pre konzolu

Prihlásenie, obnovenie hesla a overenie adresy sú zdokumentované pri konzole. Neexistuje OAuth, SAML ani osobný prístupový token: konzola používa relačnú cookie, API používa kľúče.