인증
Bearer 키 형식, 안전한 보관, 제한, 교체 방법.
공개 API(/api/v1)는 Authorization 헤더의 Bearer 키만 허용합니다. 쿠키 또는 쿼리 파라미터 인증은 지원하지 않습니다.
Authorization: Bearer sk-spicy-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx계획된 키 교체
키 유출이 의심되면 새 키로 전환될 때까지 기다리지 말고 즉시 폐기하세요. 유출과 무관한 정기 교체라면 새 키를 만들고 앱을 전환해 정상 동작을 확인한 뒤 기존 키를 폐기합니다.
키 전송
모든 /api/v1 요청에 Authorization: Bearer sk-spicy-…를 전송합니다. 공개 API, 사용자 콘솔, 운영 관리 화면은 서로 다른 인증 영역이며 자격 증명을 교차 사용할 수 없습니다. 호환 API(/v1, /v1beta)는 Anthropic SDK가 쓰는 x-api-key와 Google GenAI SDK가 쓰는 x-goog-api-key도 허용합니다. URL 쿼리에 넣은 키는 어떤 API에서도 허용하지 않습니다.
안전한 보관과 제한
키는 자체 백엔드나 시크릿 관리 서비스에만 보관하세요. 환경별로 다른 키를 쓰면 다른 환경을 중단하지 않고 폐기하거나 교체할 수 있습니다.
- 일일·월간·누적 지출 한도로 예상치 못한 비용을 제한합니다.
- 고정 송신지가 있으면 IP allowlist를 설정합니다.
- 용도별 model allowlist와 지출 한도를 최소 권한으로 설정합니다.
키가 유출된 경우
즉시 기존 키를 비활성화하고 새 키로 트래픽을 전환하세요. 콘솔에서 taskId, request_id, 송신 IP, 사용 모델과 비용을 확인합니다. 유효하지 않은 키는 HTTP 401을 반환합니다.
전체 필드 정의는 OpenAPI 3.1 사양을 확인하세요.

