Seguridad de claves API de IA y costes
Protege cargas con claves separadas, cuotas, caducidad, límites de modelos, reglas IP y políticas de enrutamiento auditables.
Una clave de API de IA debe representar una carga de trabajo controlable, no toda la organización para siempre. Separar claves permite gestionar acceso, cuota, ruta, rotación y atribución sin compartir un secreto entre aplicaciones no relacionadas.
Una clave por carga
Separa producción, workers, desarrollo, CI, agentes, aplicaciones de clientes, colaboradores temporales y lotes costosos. Un nombre como prod-support-agent explica propósito y entorno sin revelar el secreto.
Guarda la clave completa en un gestor de secretos del servidor. No la incluyas en JavaScript del navegador, paquetes móviles, repositorios, imágenes, capturas, tickets, analítica, logs, URLs ni ejemplos reales. El navegador debe llamar a un backend que autentique al usuario y guarde la clave. Si puede haberse filtrado, crea otra, mueve el tráfico y revoca la anterior.
Combina cuota, caducidad y modelos
Una cuota finita limita el uso atribuible a la clave; la caducidad limita su vida; revocar detiene acceso nuevo. Desarrollo, evaluación y accesos temporales suelen necesitar cuota y fecha. Producción puede requerir más cuota, pero conserva atribución separada y plan de rotación.
Las restricciones de modelos evitan el uso accidental de opciones incompatibles o caras y producen un límite 403 claro. Ver un modelo no garantiza que el endpoint soporte su formato; comprueba Modelos y precios.
Usa IP solo con una salida estable
La lista permitida compara la IP observada con direcciones o CIDR. NAT, proxies, IPv4/IPv6 o cambios de red pueden cortar tráfico. Verifica la salida real y conserva una vía de rotación. La IP no sustituye la protección del secreto.
Elige el tipo de enrutamiento
| Tipo | Comportamiento | Uso recomendado |
|---|---|---|
| Clave normal | Grupo principal y respaldos ordenados | Orden y política de grupo conocidos |
| Smart API Key | Evalúa grupos disponibles con estrategia equilibrada, estable o de menor precio | Selección automática más amplia |
La ruta elige un grupo elegible para el modelo solicitado; no garantiza todas las funciones. Prueba compatibilidad, latencia y precio reales siguiendo Enrutamiento fiable.
Rotación sin una interrupción evitable
- Crea la nueva clave con las mismas restricciones previstas.
- Instálala en el sistema de secretos y despliega sin borrar la antigua.
- Verifica acceso, una petición real y sus registros.
- Retira la clave antigua de todos los despliegues.
- Revócala y vigila intentos residuales.
Con claves aisladas, los registros permiten comparar modelo, grupo, entrada, salida, estado, reintentos y coste. La cuota puede detener uso futuro; los registros explican qué lo consumió. Consulta Seguimiento de costes.
Matriz de cuota, vigencia y revocación
Qué limita cada control
| Control | Finalidad principal |
|---|---|
| Cuota finita | Limita el uso total atribuible a la clave |
| Cuota ilimitada | Elimina solo el tope de la clave; las demás políticas siguen vigentes |
| Caducidad | Termina el acceso después de una fecha definida |
| Desactivar o revocar | Detiene de inmediato el acceso nuevo |
Qué no limita una cuota
Una cuota no sustituye los límites de concurrencia, el control de reintentos ni la protección del secreto. Una ráfaga o un bucle de errores puede consumir rápidamente la cantidad restante.
Restringe los modelos cuando la carga sea concreta
Una lista de modelos permitidos evita usos incompatibles o inesperadamente caros y crea un límite 403 claro. Debe corresponder al endpoint utilizado; ver un modelo en el catálogo no garantiza que admita el mismo protocolo y funciones.
Relaciona la política con la revisión de costes
Filtra los registros por clave y compara modelo, grupo, entrada, salida, estado, reintentos y coste. La cuota puede detener uso futuro; los registros explican qué consumió la cantidad anterior.
Lista de control de claves API
- Una clave por aplicación, entorno o carga responsable.
- Ningún secreto en navegador, repositorio, registro, URL o captura.
- Cuota finita y caducidad para usos temporales o experimentales.
- Restricción de modelos para cargas concretas.
- Reglas de IP solo para una salida estable y verificada.
- Orden de reserva explícito o estrategia Smart elegida conscientemente.
- Rotación comprobada antes de retirar la clave antigua.
- Revisión de uso y coste después de cada cambio de política.
Preguntas frecuentes
¿Una clave sin cuota elimina todos los límites de gasto?
No. Solo elimina el tope propio de la clave. Saldo de cuenta, precio del modelo, política de grupo y límites de petición siguen aplicándose.
¿Varias claves permiten eludir un límite de tasa?
No necesariamente. El límite puede pertenecer a la cuenta, al grupo o a la ruta. Las claves deben separar permisos y atribución, no usarse como evasión no verificada.
¿Basta una lista de IP después de filtrar una clave?
No. La ruta de red y la configuración pueden cambiar. Rota la credencial expuesta y protege su almacenamiento y despliegue.