← Alle Artikel

API-Schlüsselbeschränkungen: IP und Tools

API-Schlüsselschutz: Schloss und Schlüssel in einem leuchtenden Schild, Leitungen von mehreren Adressen erstrecken sich dorthin

Jeder API-Schlüssel NeuralSpace kann zwei Einschränkungen haben: von welchen Adressen aus er funktioniert und auf welche Tools er Zugriff gewährt. Die Einstellung lebt auf der Seite API-Schlüssel, wird sofort nach dem Speichern angewendet und vor dem Zugriff auf das Modell auf dem Server überprüft: Eine verbotene Anfrage wird mit Fehler 403 abgelehnt, Token werden dafür nicht abgebucht.

Warum den Schlüssel einschränken?

Ein API-Schlüssel ermöglicht den Zugriff auf kostenpflichtige Modelle in Ihrem Guthaben. Sollte der Schlüssel in die falschen Hände geraten, werden die Forderungen anderer Personen von Ihrem Konto abgebucht, was Sie nur anhand der Abbuchungshistorie erkennen können. Zwei einfache Einschränkungen decken das häufigste Szenario ab:

  • Der Schlüssel befindet sich im Code eines Bots oder einer Anwendung, die von einem Server aus ausgeführt wird. Binden Sie den Schlüssel an die Adresse dieses Servers, und eine gestohlene Kopie des Schlüssels vom Computer einer anderen Person funktioniert nicht.
  • Der Schlüssel wird für eine bestimmte Aufgabe ausgegeben – lassen Sie nur die notwendigen Tools übrig, zum Beispiel Chat und Bilder, und schalten Sie Video, Audio und alles andere aus, damit sie nicht „gleichzeitig“ verwendet werden.

Wo werden Einschränkungen festgelegt?

  1. Öffnen Sie die Seite API-Schlüssel.
  2. Klicken Sie unter dem gewünschten Schlüssel auf „Einschränkungen“.
  3. Füllen Sie die Liste der zulässigen IP-Adressen aus und deaktivieren Sie die Kontrollkästchen, die der Schlüssel nicht verwenden soll.
  4. Klicken Sie auf „Speichern“ – die Einschränkungen werden sofort wirksam.

Die Einstellungen sind an einen bestimmten Schlüssel gebunden: Jeder Schlüssel verfügt über eine eigene Adressliste und einen eigenen Satz an Tools. Einschränkungen funktionieren sowohl bei hellen als auch bei dunklen Seitenthemen.

Zulässige IP-Adressen

Im Adressfeld können Sie eine oder mehrere IPs angeben – eine pro Zeile, insgesamt bis zu 50. Ein leeres Feld bedeutet, dass der Schlüssel wie zuvor von jeder Adresse akzeptiert wird: Die Einschränkung wird nur aktiviert, wenn die Liste voll ist.

Die tatsächliche Adresse des Clients wird überprüft, auch wenn die Anfrage über eine Proxy- oder Serverschicht zu uns kommt – das heißt, die Bindung an den Server funktioniert auch in Schemata, bei denen sich die Anwendung hinter einem Balancer befindet. Wenn sich die Adresse vom Server geändert hat, fügen Sie einfach eine neue zur Liste hinzu und speichern Sie.

Verfügbare Werkzeuge

Unterhalb der Adressenliste befindet sich eine Baumstruktur mit Werkzeugen. Die oberste Ebene besteht aus fünf Kategorien: LLM (Chat-Modelle), Bilder, Videos, Audio und Sonstiges. Durch Deaktivieren einer Kategorie wird diese vollständig deaktiviert. Wenn die Kategorie aktiviert ist, funktionieren die darin enthaltenen Kontrollkästchen gezielt – Sie können einige bestimmte Modelle belassen und den Rest deaktivieren.

Standardmäßig ist alles aktiviert. Wir speichern nur die ausgeschalteten, sodass neue Werkzeuge und Modelle, die wir später haben werden, sofort am Schlüssel verfügbar sind – ein separates Einschalten ist nicht erforderlich.

Was passiert mit einer abgelehnten Anfrage?

Auf eine Anfrage von einer ungeklärten Adresse oder an ein deaktiviertes Tool erhält man eine 403-Antwort mit einer klaren Beschreibung des Grundes, und zwar vor der Kontaktaufnahme mit dem Model – das Geld für einen solchen Anruf wird nicht abgebucht.

Serviceanfragen – Kontostandprüfung, Modellliste und API-Hilfe – unterliegen keinen Einschränkungen: Sie bleiben mit jedem Schlüssel verfügbar, sodass die Anwendung jederzeit ihren Kontostand und Katalog ermitteln kann.

Diagramm der API-Schlüsseleinschränkungen: Liste der Adressen und Schalter der verfügbaren Tools

Wo Einschränkungen gelten

Wichtige Einschränkungen werden in allen Ausführungspfaden beachtet: in der öffentlichen API, im MCP-Server und in Sprachverbindungen. Es ist nicht möglich, einen Betriebsmodus separat zu verbieten und einen anderen zuzulassen – die Prüfung erfolgt an dem eigentlichen Tool, das die Anforderung ausführt.

Wer profitiert davon?

Jeder, der den Schlüssel aus seinem Computer mitnimmt: Entwickler von Bots und mobilen Anwendungen, Teams mit einem gemeinsamen Schlüssel für mehrere Dienste und diejenigen, die Auftragnehmern für die Dauer des Projekts Zugriff gewähren. Bei Beschränkungen geht es nicht um Misstrauen, sondern um die Tatsache, dass die Weitergabe eines Schlüssels nicht mehr teuer ist.

Häufig gestellte Fragen

Ist es möglich, einen Adressbereich oder eine Maske anzugeben?

Nein, es werden einzelne Adressen aufgeführt – bis zu 50 Stück. Wenn es mehr Adressen gibt oder sich diese ändern, überprüfen Sie die Aufgabe: Normalerweise reicht es aus, den Schlüssel an einen permanenten Server zu binden.

Was passiert, wenn Sie die Liste leer lassen?

Der Schlüssel funktioniert von jeder Adresse aus, wie vor dem Festlegen der Einschränkungen. Die Regel wird erst aktiviert, wenn die Liste abgeschlossen ist.

Sind Waage, Modellliste und Dokumentation begrenzt?

Nein. Hierbei handelt es sich um Serviceanfragen, die mit jedem Schlüssel verfügbar sind. Andernfalls wäre die Anwendung nicht in der Lage, den Kontostand zu überprüfen und die verfügbaren Modelle anzuzeigen.

Muss ich neue Modelle manuell aktivieren?

Nein. Nur das, was Sie deaktiviert haben, ist deaktiviert. Alles andere, auch neue Werkzeuge, funktioniert sofort mit dem Schlüssel.

Können Einschränkungen nachträglich geändert werden?

Ja, jederzeit. Öffnen Sie „Einschränkungen“ neben dem Schlüssel, bearbeiten Sie die Liste oder Kontrollkästchen und speichern Sie – die Änderungen werden für die nächsten Anfragen übernommen.