Skip to main content

API-Authentifizierung

SecureAI verwendet die API-Schlüsselauthentifizierung für alle externen API-Zugriffe. Schlüssel sind Inhabertoken, die von Administratoren erstellt und konfiguriert werden und pro Schlüssel Kontrolle über Modelle, Richtlinien, Limits, Abrechnung und Sicherheit bieten.

Authentifizierungsheader

API-Schlüsselformat: – Beginnt mit einem sk--Präfix (z. B. sk-8cd5253f...).
  • Auf das Präfix folgt ein 64 Zeichen langes hexadezimales Geheimnis.
  • Nur ein SHA-256-Hash des Schlüssels wird serverseitig gespeichert – der vollständige Schlüssel wird einmal bei der Erstellung angezeigt. Wenn er verloren geht, drehen/erstellen Sie den Schlüssel neu.
Alle API-Aufrufe erfordern HTTPS.

API-Schlüssel erstellen und konfigurieren

Administratoren erstellen Schlüssel unter Admin → API-Schlüssel (API-Basis /api/admin/api-keys, nur für Administratoren). Der vollständige Schlüssel wird einmal bei der Erstellung zurückgegeben. Jeder Schlüssel trägt die folgende Konfiguration:

Eigentum und Abrechnung

Anrufer können eine einzelne Anfrage einem anderen Benutzer mit dem Body-Parameter user_id (admin-gated) in Rechnung stellen.

Grenzen

Zulassungslisten

Prompt Shield

Siehe Prompt Shield API.

Redundanzstandards

failoverDefaults fügt dem Schlüssel ein Standardmodell Failover-Kette hinzu: models[] (bis zu 3), timeout_ms (1000–300000), first_token_timeout_ms (500–60000) und on[] Trigger. Anrufer erhalten dann ein Failover, ohne bei jeder Anfrage eine Kette zu senden.

Idempotenz

Abschluss-POSTs akzeptieren einen Idempotency-Key-Header. Bei einem erneuten Versuch mit demselben Schlüssel wird das ursprüngliche Ergebnis zurückgegeben, anstatt ein zweites Mal in Rechnung gestellt zu werden – nutzen Sie es, um Netzwerkwiederholungen sicher zu machen. Siehe Chat-Abschluss.

Ratenbegrenzung

Standardobergrenzen (per Taste konfigurierbar):
  • Pro Minute: 60 Anfragen
  • Pro Stunde: 1000 Anfragen
  • Täglich: 100 Anfragen
  • Monatlich: 10.000 Anfragen
Ein Schlüsselinhaber kann sein eigenes Live-Kontingent und seine eigenen Limits über GET /usage lesen.

Sicherheitsfunktionen

  • Nur HTTPS – alle API-Aufrufe erfordern TLS.
  • Im Ruhezustand gehasht – von jedem Schlüssel wird nur ein SHA-256-Hash gespeichert.
  • Nutzungsverfolgung und Audit-Protokollierung – jeder Anruf und jedes Authentifizierungsereignis wird protokolliert.
  • SMLTP-Konformität – Sicherheitsrichtlinien werden bei jeder Anfrage durchgesetzt.

Fehlerantworten

Authentifizierungsfehler

Ratengrenzfehler

Häufige Fehlercodes

Nächste Schritte