Sécurité des clés API d’IA et coûts
Protégez les charges avec clés séparées, quotas, expiration, modèles autorisés, règles IP et routage contrôlable.
Une clé d’API d’IA doit identifier une charge contrôlable, pas toute l’organisation pour toujours. Des clés séparées isolent accès, quota, routage, rotation et attribution sans partager un secret entre applications indépendantes.
Une clé par charge
Séparez API de production, workers, développement, CI, agents, applications clientes, intervenants temporaires et batch coûteux. Un nom comme prod-support-agent décrit environnement et usage sans révéler le secret.
Conservez la clé complète dans un gestionnaire de secrets serveur. Ne l’insérez pas dans JavaScript navigateur, application mobile, dépôt, image, capture, ticket, analytics, journal, URL ou véritable exemple. Le navigateur doit appeler votre backend, qui authentifie l’utilisateur et détient la clé. En cas d’exposition possible, créez un remplacement, basculez le trafic et révoquez l’ancienne.
Associer quota, expiration et modèles
Un quota fini borne l’usage attribué ; une expiration borne la durée ; la révocation stoppe immédiatement le nouvel accès. Développement, évaluation et accès temporaires exigent souvent quota et date. La production peut avoir une limite supérieure tout en gardant attribution et rotation séparées.
Les restrictions de modèles évitent une utilisation incompatible ou coûteuse et fournissent une limite 403 claire. Voir un modèle ne garantit pas le format de l’endpoint ; vérifiez Modèles et tarifs.
IP seulement avec une sortie stable
La liste autorisée compare l’IP observée par Modelflare à des adresses ou CIDR. Changements de NAT, proxy, IPv4/IPv6 ou réseau peuvent bloquer le trafic. Vérifiez la sortie réelle et gardez une procédure de rotation. L’IP ne remplace pas la protection du secret.
Choisir le routage
| Type | Comportement | Usage conseillé |
|---|---|---|
| Clé classique | Groupe principal et replis ordonnés | Ordre et politique connus |
| Smart API Key | Évalue les groupes par équilibre, stabilité ou prix bas | Sélection automatique plus large |
Le routage choisit un groupe éligible au modèle demandé ; il ne garantit pas toutes les fonctions. Testez compatibilité, latence et prix selon Routage fiable.
Rotation sûre
- Créez la nouvelle clé avec les restrictions prévues.
- Installez-la dans le système de secrets sans supprimer l’ancienne.
- Vérifiez accès, requête réelle et journal associé.
- Retirez l’ancienne de tous les déploiements.
- Révoquez-la et surveillez les tentatives restantes.
Avec des clés isolées, comparez modèle, groupe, entrée, sortie, statut, reprises et coût. Le quota stoppe l’usage futur ; les journaux expliquent sa consommation. Voir Suivi des coûts.
Matrice du quota, de la validité et de la révocation
Ce que limite chaque contrôle
| Contrôle | Objectif principal |
|---|---|
| Quota fini | Limite l’utilisation totale attribuable à la clé |
| Quota illimité | Retire uniquement le plafond de la clé ; les autres politiques restent actives |
| Expiration | Termine l’accès après une date définie |
| Désactivation ou révocation | Arrête immédiatement tout nouvel accès |
Ce qu’un quota ne limite pas
Un quota ne remplace ni les limites de concurrence, ni le contrôle des nouvelles tentatives, ni la protection du secret. Une pointe de trafic ou une boucle d’erreurs peut vite consommer le solde restant.
Restreindre les modèles pour une charge précise
Une liste de modèles autorisés évite une utilisation incompatible ou anormalement coûteuse et fournit une frontière 403 claire. Elle doit correspondre à l’endpoint ; voir un modèle ne garantit pas le même protocole ni les mêmes fonctions.
Relier la politique à l’analyse des coûts
Filtrez les journaux par clé et comparez modèle, groupe, entrée, sortie, statut, nouvelles tentatives et coût. Le quota peut arrêter l’utilisation future ; les journaux expliquent la consommation passée.
Liste de contrôle des clés API
- Une clé par application, environnement ou charge responsable.
- Aucun secret dans le navigateur, le dépôt, les journaux, les URL ou captures.
- Quota fini et expiration pour les usages temporaires ou expérimentaux.
- Restriction des modèles pour les charges précises.
- Règles IP uniquement pour une sortie stable et vérifiée.
- Ordre de repli explicite ou stratégie Smart choisie délibérément.
- Rotation testée avant le retrait de l’ancienne clé.
- Utilisation et coût revus après chaque changement de politique.
Questions fréquentes
Une clé sans quota supprime-t-elle toutes les limites de dépense ?
Non. Elle retire uniquement le plafond propre à la clé. Solde du compte, prix du modèle, politique du groupe et limites de requête continuent de s’appliquer.
Plusieurs clés permettent-elles de contourner une limite de débit ?
Pas nécessairement. La limite peut appartenir au compte, au groupe ou à la route. Les clés séparent droits et attribution ; elles ne constituent pas un contournement non vérifié.
Une liste IP suffit-elle après la fuite d’une clé ?
Non. Le chemin réseau et la configuration peuvent changer. Faites tourner l’identifiant exposé et protégez son stockage et son déploiement.