Autenticación
Claves Bearer, almacenamiento seguro, restricciones y rotación.
La API pública (/api/v1) solo acepta una clave Bearer en la cabecera Authorization. No admite cookies ni credenciales en parámetros de consulta.
Authorization: Bearer sk-spicy-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxRotación planificada de claves
Revoca de inmediato cualquier clave que pueda haberse filtrado, sin esperar a completar la migración. En una rotación planificada sin incidentes, crea la nueva clave, cambia la aplicación, comprueba que funciona y después revoca la anterior.
Enviar la clave
Añade Authorization: Bearer sk-spicy-… en cada llamada a /api/v1. La API pública, la consola de usuario y la administración son ámbitos de autenticación independientes; sus credenciales no son intercambiables. Las API compatibles bajo /v1 y /v1beta también aceptan x-api-key (SDK de Anthropic) y x-goog-api-key (SDK de Google GenAI). Ninguna API acepta la clave en los parámetros de consulta de la URL.
Guardar y limitar
Guarda las claves únicamente en tu backend o en un gestor de secretos. Una clave por entorno permite revocar o rotar una sin interrumpir las demás.
- Configura límites de gasto diarios, mensuales y acumulados.
- Usa una lista de IP permitidas cuando tengas direcciones de salida fijas.
- Reduce lista de modelos permitidos y límites de gasto al mínimo necesario.
Si se filtra una clave
Desactiva de inmediato la clave anterior, cambia el tráfico a una nueva y revisa taskId, request_id, IP de origen, modelos y gasto en la consola. Una clave no válida devuelve HTTP 401.
Consulta el contrato OpenAPI 3.1 para ver la definición completa de los campos.

