spicyapiDocumentação
Conteúdo principal

Autenticação

Chaves Bearer, armazenamento seguro, restrições e rotação.

A API pública (/api/v1) aceita apenas uma chave Bearer no cabeçalho Authorization. Cookies e credenciais em parâmetros de consulta não são aceitos.

API
Authorization: Bearer sk-spicy-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

Rotação planejada de chaves

Revogue imediatamente uma chave com suspeita de vazamento, sem esperar pela migração. Em uma rotação planejada sem incidente, crie a nova chave, atualize a aplicação, confirme o funcionamento e só então revogue a antiga.

Envie a chave

Adicione Authorization: Bearer sk-spicy-… a cada chamada /api/v1. API pública, console do usuário e administração são domínios de autenticação separados; suas credenciais não são intercambiáveis. As APIs compatíveis em /v1 e /v1beta também aceitam x-api-key (SDK da Anthropic) e x-goog-api-key (SDK do Google GenAI). Nenhuma API aceita a chave nos parâmetros de consulta da URL.

Armazene e restrinja

Mantenha as chaves apenas no seu backend ou em um gerenciador de segredos. Uma chave por ambiente permite revogar ou rotacionar uma sem interromper as demais.

  • Defina limites de gasto diários, mensais e acumulados.
  • Use uma lista de IPs permitidos quando os endereços de saída forem fixos.
  • Reduza a lista de modelos permitidos e limites de gasto ao mínimo necessário.

Se uma chave vazar

Desative imediatamente a chave antiga, migre o tráfego para uma nova e verifique taskId, request_id, IP de origem, modelos e gastos no console. Uma chave inválida retorna HTTP 401.

Consulte o contrato OpenAPI 3.1 para ver a definição completa dos campos.

Documentação relacionada