← Tutti gli articoli

Limiti della chiave API: IP e strumenti

Protezione chiave API: serratura e chiave in uno scudo luminoso, ad esso si estendono linee di diversi indirizzi

Ogni chiave API NeuralSpace può avere due restrizioni: da quali indirizzi funziona e a quali strumenti dà accesso. L'ambientazione vive nella pagina Chiavi API, viene applicato subito dopo il salvataggio e viene controllato sul server prima di accedere al modello: una richiesta vietata viene rifiutata con errore 403, i token non vengono addebitati.

Perché limitare la chiave

Una chiave API consente l'accesso ai modelli a pagamento nel tuo saldo. Se la chiave finisce nelle mani sbagliate, le richieste di altre persone verranno spese dal tuo conto e potrai accorgertene solo guardando lo storico dei debiti. Due semplici restrizioni coprono lo scenario più comune:

  • la chiave è nel codice di un bot o di un'applicazione che viene eseguita da un server: associa la chiave all'indirizzo di questo server e una copia rubata della chiave dal computer di qualcun altro non funzionerà;
  • la chiave viene rilasciata per un'attività specifica: lasciare solo gli strumenti necessari, ad esempio chat e immagini, e disattivare video, audio e tutto il resto in modo che non vengano utilizzati “allo stesso tempo”.

Dove impostare le restrizioni

  1. Apri la pagina Chiavi API.
  2. Sotto la chiave desiderata, fare clic su "Restrizioni".
  3. Compila l'elenco degli indirizzi IP consentiti e deseleziona le caselle che la chiave non deve utilizzare.
  4. Fai clic su "Salva": le restrizioni hanno effetto immediato.

Le impostazioni sono legate ad una chiave specifica: ogni chiave ha una propria lista di indirizzi e un proprio set di strumenti. Le restrizioni funzionano sia con i temi delle pagine chiare che con quelle scure.

Indirizzi IP consentiti

Nel campo degli indirizzi puoi specificare uno o più IP: uno per riga, fino a 50 in totale. Un campo vuoto significa che la chiave viene accettata da qualsiasi indirizzo, come prima: la restrizione è abilitata solo quando la lista è piena.

Viene verificato l'indirizzo reale del client, anche se la richiesta ci arriva tramite un proxy o un livello server, ovvero il collegamento al server funziona anche in schemi in cui l'applicazione si trova dietro un bilanciatore. Se l'indirizzo è cambiato dal server, aggiungine semplicemente uno nuovo all'elenco e salva.

Strumenti disponibili

Sotto l'elenco degli indirizzi c'è un albero di strumenti. Il livello superiore è composto da cinque categorie: LLM (modelli di chat), Immagini, Video, Audio e Altro. Deselezionando una categoria la si disabilita completamente; Quando la categoria è abilitata, le caselle di controllo all'interno funzionano in modo mirato: puoi lasciare un paio di modelli specifici e disabilitare il resto.

Per impostazione predefinita, tutto è abilitato. Memorizziamo solo quelli spenti, quindi i nuovi strumenti e modelli che avremo in seguito sono immediatamente disponibili alla chiave: non è necessario accenderli separatamente.

Cosa succede a una richiesta respinta?

Una richiesta da un indirizzo non risolto o da uno strumento disabilitato riceve una risposta 403 con una chiara descrizione del motivo, e ciò avviene prima di contattare la modella: il denaro per tale chiamata non viene addebitato.

Le richieste di servizi - verifica saldo, lista modelli e guida API - non sono soggette a vincoli: rimangono disponibili con qualsiasi chiave in modo che l'applicazione possa sempre conoscere il proprio saldo e catalogarlo.

Diagramma delle restrizioni della chiave API: elenco di indirizzi e opzioni degli strumenti disponibili

Dove si applicano restrizioni

I vincoli chiave vengono rispettati in tutti i percorsi di esecuzione: nell'API pubblica, nel server MCP e nelle connessioni vocali. È impossibile vietare separatamente una modalità operativa e consentirne un'altra: il controllo viene effettuato sullo strumento stesso che esegue la richiesta.

Chi ne trarrà beneficio?

Chiunque porti la chiave fuori dal proprio computer: sviluppatori di bot e applicazioni mobili, team con una chiave condivisa per più servizi e coloro che danno accesso agli appaltatori per la durata del progetto. Le restrizioni non riguardano la sfiducia, ma il fatto che la fuga di una chiave cessa di essere costosa.

Domande frequenti

È possibile specificare un intervallo di indirizzi o una maschera?

No, vengono elencati gli indirizzi individuali - fino a 50 pezzi. Se ci sono più indirizzi o cambiano, controlla l'operazione: di solito è sufficiente associare la chiave ad un server permanente.

Cosa succede se lasci la lista vuota?

La chiave funziona da qualsiasi indirizzo, come prima di impostare le restrizioni. La regola è abilitata solo quando l'elenco è completo.

Il saldo, l'elenco dei modelli e la documentazione sono limitati?

No. Queste sono richieste di servizi, sono disponibili con qualsiasi chiave, altrimenti l'applicazione non sarebbe in grado di verificare il saldo e mostrare i modelli disponibili.

Devo abilitare manualmente i nuovi modelli?

No. Solo ciò che hai deselezionato viene disattivato; tutto il resto, compresi i nuovi strumenti, funziona immediatamente con la chiave.

È possibile modificare le restrizioni in un secondo momento?

Sì, in qualsiasi momento. Apri "Restrizioni" accanto alla chiave, modifica l'elenco o le caselle di controllo e salva: le modifiche verranno applicate alle richieste successive.