← Todos los artículos

Límites de las claves API: IP y herramientas

Protección de clave API: cerradura y llave en un escudo luminoso, líneas de varias direcciones se extienden hasta él

Cada clave API NeuralSpace puede tener dos restricciones: desde qué direcciones funciona y a qué herramientas da acceso. El escenario vive en la página. Claves API, se aplica inmediatamente después de guardar y se verifica en el servidor antes de acceder al modelo: una solicitud prohibida se rechaza con el error 403, los tokens no se cargan por ello.

¿Por qué restringir la clave?

Una clave API es el acceso a modelos pagos en su saldo. Si la clave cae en las manos equivocadas, las solicitudes de otras personas se gastarán en su cuenta y usted solo podrá darse cuenta de esto mirando el historial de débito. Dos restricciones simples cubren el escenario más común:

  • la clave está en el código de un bot o aplicación que se ejecuta desde un servidor; vincule la clave a la dirección de este servidor y una copia robada de la clave de la máquina de otra persona no funcionará;
  • la clave se emite para una tarea específica: deje solo las herramientas necesarias, por ejemplo, chat e imágenes, y apague el video, el audio y todo lo demás para que no se utilicen "al mismo tiempo".

Dónde establecer restricciones

  1. abre la pagina Claves API.
  2. Debajo de la clave deseada, haga clic en "Restricciones".
  3. Complete la lista de direcciones IP permitidas y desmarque las casillas que la clave no debe usar.
  4. Haga clic en "Guardar": las restricciones entran en vigor de inmediato.

La configuración está vinculada a una clave específica: cada clave tiene su propia lista de direcciones y su propio conjunto de herramientas. Las restricciones funcionan tanto en temas de página claros como oscuros.

Direcciones IP permitidas

En el campo de direcciones, puede especificar una o más IP: una por línea, hasta 50 en total. Un campo vacío significa que la clave se acepta desde cualquier dirección, como antes: la restricción se habilita solo cuando la lista está llena.

Se verifica la dirección real del cliente, incluso si la solicitud nos llega a través de un proxy o una capa de servidor; es decir, la vinculación al servidor también funciona en esquemas donde la aplicación se encuentra detrás de un equilibrador. Si la dirección del servidor ha cambiado, simplemente agregue una nueva a la lista y guárdela.

Herramientas disponibles

Debajo de la lista de direcciones hay un árbol de herramientas. El nivel superior consta de cinco categorías: LLM (modelos de chat), Imágenes, Vídeos, Audio y Otros. Desmarcar una categoría la desactiva por completo; Cuando la categoría está habilitada, las casillas de verificación internas funcionan de manera específica: puede dejar un par de modelos específicos y deshabilitar el resto.

De forma predeterminada, todo está habilitado. Almacenamos solo aquellos que están apagados, por lo que las nuevas herramientas y modelos que tendremos más adelante están disponibles inmediatamente en la llave; no es necesario encenderlos por separado.

¿Qué sucede con una solicitud denegada?

Una solicitud de una dirección no resuelta o de una herramienta deshabilitada recibe una respuesta 403 con una descripción clara del motivo, y esto sucede antes de contactar al modelo: el dinero por dicha llamada no se carga.

Las solicitudes de servicios (consulta de saldo, lista de modelos y ayuda API) no están sujetas a restricciones: permanecen disponibles con cualquier clave para que la aplicación pueda conocer siempre su saldo y catálogo.

Diagrama de restricciones de clave API: lista de direcciones y conmutadores de herramientas disponibles

Donde se aplican restricciones

Las restricciones clave se respetan en todas las rutas de ejecución: en la API pública, en el servidor MCP y en las conexiones de voz. Es imposible prohibir por separado un modo de funcionamiento y permitir otro; la verificación se realiza en la herramienta real que ejecuta la solicitud.

¿Quién se beneficiará de esto?

Cualquiera que saque la clave fuera de su computadora: desarrolladores de bots y aplicaciones móviles, equipos con una clave compartida para varios servicios y quienes dan acceso a contratistas durante la duración del proyecto. Las restricciones no tienen que ver con la desconfianza, sino con el hecho de que filtrar una clave deja de ser costoso.

Preguntas frecuentes

¿Es posible especificar un rango de direcciones o una máscara?

No, se enumeran direcciones individuales: hasta 50 piezas. Si hay más direcciones o cambian, verifique la tarea: generalmente es suficiente vincular la clave a un servidor permanente.

¿Qué pasa si dejas la lista vacía?

La clave funciona desde cualquier dirección, como antes de establecer restricciones. La regla se habilita solo cuando se completa la lista.

¿El saldo, la lista de modelos y la documentación son limitados?

No. Estas son solicitudes de servicio, están disponibles con cualquier clave, de lo contrario la aplicación no podría consultar el saldo y mostrar los modelos disponibles.

¿Necesito habilitar nuevos modelos manualmente?

No. Sólo se desactiva lo que desmarcaste; todo lo demás, incluidas las nuevas herramientas, funciona inmediatamente con la llave.

¿Se pueden cambiar las restricciones más adelante?

Sí, en cualquier momento. Abra "Restricciones" al lado de la clave, edite la lista o las casillas de verificación y guarde; los cambios se aplicarán a las siguientes solicitudes.