← Все статьи

Ограничения API-ключа: IP и инструменты

Защита API-ключа: замок и ключ в светящемся щите, к нему тянутся линии от нескольких адресов

У каждого API-ключа NeuralSpace можно задать два ограничения: с каких адресов он работает и к каким инструментам даёт доступ. Настройка живёт на странице API-ключей, применяется сразу после сохранения и проверяется на сервере до обращения к модели: запрещённый запрос отбивается ошибкой 403, токены за него не списываются.

Зачем ограничивать ключ

API-ключ — это доступ к платным моделям под вашим балансом. Если ключ попадёт в чужие руки, чужие запросы будут тратиться с вашего счёта, а заметить это получится только по истории списаний. Два простых ограничения закрывают самый частый сценарий:

  • ключ стоит в коде бота или приложения, которое работает с одного сервера — привяжите ключ к адресу этого сервера, и украденная копия ключа с чужой машины не заработает;
  • ключ выдаётся на конкретную задачу — оставьте только нужные инструменты, например чат и изображения, а видео, аудио и всё остальное отключите, чтобы ими не пользовались «заодно».

Где задать ограничения

  1. Откройте страницу API-ключей.
  2. Под нужным ключом нажмите «Ограничения».
  3. Заполните список разрешённых IP-адресов и снимите галочки с того, чем ключ пользоваться не должен.
  4. Нажмите «Сохранить» — ограничения начинают действовать сразу.

Настройки привязаны к конкретному ключу: у каждого ключа свой список адресов и свой набор инструментов. Ограничения работают и в светлой, и в тёмной теме страницы.

Разрешённые IP-адреса

В поле адресов можно указать один или несколько IP — по одному в строке, всего до 50. Пустое поле означает, что ключ принимается с любого адреса, как и раньше: ограничение включается только тогда, когда список заполнен.

Проверяется реальный адрес клиента, даже если запрос к нам идёт через прокси или серверную прослойку, — то есть привязка к серверу работает и в схемах, где приложение размещено за балансировщиком. Если с сервера сменился адрес, просто добавьте новый в список и сохраните.

Доступные инструменты

Под списком адресов — дерево инструментов. Верхний уровень — пять категорий: LLM (модели чата), Изображения, Видео, Аудио и Другое. Снятая галочка категории выключает её целиком; при включённой категории галочки внутри работают точечно — можно оставить пару конкретных моделей и запретить остальные.

По умолчанию включено всё. Мы храним только выключенное, поэтому новые инструменты и модели, которые появятся у нас позже, у ключа сразу доступны — отдельно включать их не нужно.

Что происходит с запрещённым запросом

Запрос с неразрешённого адреса или к выключенному инструменту получает ответ 403 с понятным описанием причины, и это происходит до обращения к модели — деньги за такой вызов не списываются.

Служебные запросы — проверка баланса, список моделей и справка по API — ограничениям не подлежат: они остаются доступными с любым ключом, чтобы приложение всегда могло узнать свой баланс и каталог.

Схема ограничений API-ключа: список адресов и переключатели доступных инструментов

Где действуют ограничения

Ограничения ключа соблюдаются на всех путях исполнения: в публичном API, в MCP-сервере и в голосовых соединениях. Отдельно запретить один режим работы и разрешить другой нельзя — проверка идёт по фактическому инструменту, который исполняет запрос.

Кому это пригодится

Всем, кто выводит ключ за пределы своего компьютера: разработчикам ботов и мобильных приложений, командам с общим ключом на несколько сервисов и тем, кто выдаёт доступ подрядчикам на время проекта. Ограничения — это не про недоверие, а про то, что утечка ключа перестаёт быть дорогой.

Частые вопросы

Можно ли указать диапазон адресов или маску?

Нет, перечисляются отдельные адреса — до 50 штук. Если адресов больше или они меняются, проверьте задачу: обычно достаточно привязать ключ к одному постоянному серверу.

Что будет, если оставить список пустым?

Ключ работает с любого адреса, как и до настройки ограничений. Правило включается только при заполненном списке.

Ограничиваются ли баланс, список моделей и документация?

Нет. Это служебные запросы, они доступны с любым ключом — иначе приложение не смогло бы проверить баланс и показать доступные модели.

Надо ли включать новые модели вручную?

Нет. Выключается только то, что вы сняли галочкой; всё остальное, включая новые инструменты, у ключа работает сразу.

Можно ли поменять ограничения позже?

Да, в любой момент. Откройте «Ограничения» у ключа, поправьте список или галочки и сохраните — изменения применятся к следующим запросам.