Bỏ qua nội dung
Trang chính Tin tức Bảng điều khiển

Xác thực và khóa

Phương thức xác thực

Tất cả các API đều sử dụng xác thực Bearer Token, kèm token API của bạn trong header của request:

Authorization: Bearer sk-xxxxxxxxxxxxxxxx

Token được tạo và quản lý trên trang Token(API Keys) trong bảng điều khiển.

Quyền năng của token

Khi tạo token, bạn có thể cấu hình theo nhu cầu:

Mục cấu hìnhMô tả
TênDễ phân biệt mục đích sử dụng (ví dụ prod-app, test)
Hạn mức tối đaHạn mức tối đa mà token này có thể tiêu thụ; vượt quá sẽ bị từ chối yêu cầu
Thời gian hết hạnTự động vô hiệu hóa khi đến hạn, phù hợp cho ủy quyền tạm thời
Nhóm mô hìnhGiới hạn phạm vi mô hình mà token có thể gọi
Danh sách trắng IPGiới hạn IP nguồn được phép gọi (tùy chọn)

Một tài khoản có thể tạo nhiều token, khuyến nghị phân tách theo môi trường/dự án để thuận tiện cho thống kê và thu hồi mức sử dụng.

Khuyến nghị bảo mật

  • Chỉ lưu khóa trong biến môi trường phía máy chủ hoặc dịch vụ quản lý khóa, không đưa vào mã frontend hoặc kho lưu trữ công khai;
  • Dùng token khác nhau cho các dự án khác nhau; khi bị lộ, chỉ cần thu hồi một token riêng lẻ;
  • Đặt hạn mức tối đa và thời gian hết hạn nhỏ hơn cho token dùng thử;
  • Khi phát hiện mức sử dụng bất thường, hãy vô hiệu hóa token trong bảng điều khiển trước, sau đó kiểm tra nguồn gọi.

Lỗi xác thực thường gặp

Trạng thái HTTPÝ nghĩaXử lý
401Thiếu khóa hoặc khóa không hợp lệKiểm tra header Authorization và đảm bảo khóa đầy đủ
403Token bị vô hiệu hóa / nhóm không có quyền truy cập mô hình nàyKiểm tra trạng thái token và nhóm mô hình
429Bị giới hạn tốc độ hoặc không đủ hạn mứcXem Giới hạn tốc độ và 429