Xác thực API
Cách dùng Bearer API key và các giới hạn bảo mật của key.
Gateway nhận API key qua header Authorization. Browser session token không thay thế API key cho các endpoint OpenAI-compatible.
Backend kiểm tra trạng thái key, ngày hết hạn, scope, API/model permission, IP/domain restriction và subscription trước khi định tuyến.
Điểm cần nhớ
- Header bắt buộc: Authorization: Bearer YOUR_API_KEY.
- Key đã revoke, disable hoặc hết hạn bị từ chối ở Backend.
- Danh sách key chỉ trả prefix đã mask; không có endpoint đọc lại secret.
- Rotate tạo secret mới và vô hiệu hóa secret cũ trong transaction.