Autenticazione
Ogni richiesta porta una chiave nell’intestazione Authorization:
Authorization: Bearer bea_sk_... Le chiavi
- Si creano, si vedono e si revocano nella console, sezione Chiavi API. Possono crearle i proprietari e gli amministratori dell’organizzazione.
- Iniziano con
bea_sk_e contengono un codice di controllo: un errore di battitura viene riconosciuto subito. - Noi conserviamo solo un’impronta (SHA-256), mai la chiave: per questo la vedi una volta sola.
- Puoi dare una scadenza (30, 90 o 365 giorni). Una chiave revocata smette di funzionare subito.
Buone pratiche
- Tieni le chiavi sul server o in una variabile d’ambiente, mai nel codice che arriva al browser o in un’app pubblicata.
- Una chiave per ogni uso (per esempio “Open WebUI”, “CI”, “server di produzione”): se una trapela, revochi solo quella.
- Non condividere né rivendere le chiavi: valgono a nome della tua organizzazione e i consumi si contano lì.
Quando la chiave non va
| Risposta | Significato |
|---|---|
401 missing_api_key | Manca l’intestazione Authorization |
401 invalid_api_key | Chiave sbagliata, revocata o scaduta |
403 organization_inactive | L’organizzazione è in lista d’attesa o sospesa |
Elenco completo in Errori.