Autenticação
Chaves Bearer, armazenamento seguro, restrições e rotação.
A API pública (/api/v1) aceita apenas uma chave Bearer no cabeçalho Authorization. Cookies e credenciais em parâmetros de consulta não são aceitos.
Authorization: Bearer sk-spicy-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxRotação planejada de chaves
Revogue imediatamente uma chave com suspeita de vazamento, sem esperar pela migração. Em uma rotação planejada sem incidente, crie a nova chave, atualize a aplicação, confirme o funcionamento e só então revogue a antiga.
Envie a chave
Adicione Authorization: Bearer sk-spicy-… a cada chamada /api/v1. API pública, console do usuário e administração são domínios de autenticação separados; suas credenciais não são intercambiáveis. As APIs compatíveis em /v1 e /v1beta também aceitam x-api-key (SDK da Anthropic) e x-goog-api-key (SDK do Google GenAI). Nenhuma API aceita a chave nos parâmetros de consulta da URL.
Armazene e restrinja
Mantenha as chaves apenas no seu backend ou em um gerenciador de segredos. Uma chave por ambiente permite revogar ou rotacionar uma sem interromper as demais.
- Defina limites de gasto diários, mensais e acumulados.
- Use uma lista de IPs permitidos quando os endereços de saída forem fixos.
- Reduza a lista de modelos permitidos e limites de gasto ao mínimo necessário.
Se uma chave vazar
Desative imediatamente a chave antiga, migre o tráfego para uma nova e verifique taskId, request_id, IP de origem, modelos e gastos no console. Uma chave inválida retorna HTTP 401.
Consulte o contrato OpenAPI 3.1 para ver a definição completa dos campos.

