Безопасность и обработка запросов
API-ключ даёт доступ к вашему балансу. Запросы проходят через шлюз APICODIK и передаются внешнему сервису генерации; учитывать нужно обе стороны обработки.
Какие механизмы действуют
- HTTPS: публичный адрес API использует зашифрованное соединение. Это защищает передачу между клиентом и сайтом, но не заменяет правила хранения и обработки данных.
- Авторизация: генерация требует действительного API-ключа. Передавайте его способом, предусмотренным выбранным форматом API.
- Управление ключами: в кабинете предусмотрены просмотр ключей и операции управления доступом. При утрате ключа прекратите его использование и отключите соответствующий ключ.
- Учёт расхода: баланс и история запросов позволяют заметить неожиданный расход и сверить использование моделей.
Перечень описывает отдельные действующие механизмы. Он не означает, что все ограничения или защитные сценарии полностью проверены и исправлены. Абсолютная безопасность и отсутствие любых уязвимостей не обещаются.
Что происходит с данными запроса
Для получения ответа шлюз обрабатывает тело запроса и передаёт данные внешнему сервису генерации. В запрос могут входить текст, история, файлы и другие данные, которые отправляет ваша программа.
Для расчёта расхода и диагностики ведётся технический учёт: ключ, выбранная модель, входные и выходные токены, чтение из кэша, стоимость, статус, время ответа и сведения об ошибке. Наличие такого учёта не следует понимать как обещание, что другой контент нигде не хранится.
Согласованные сведения о сроках хранения, удалении данных, составе обработчиков и географии обработки пока не опубликованы. Мы не заявляем на этой странице, что запросы не сохраняются, остаются только в России или не используются внешними участниками обработки.
До отправки конфиденциальных материалов нужно уточнить условия обработки. Страница политики данных пока является заглушкой и не заменяет действительный документ.
Как обращаться с ключами и контекстом
- Храните ключ как секрет. Не публикуйте его в репозитории, скриншоте, URL или общем чате.
- Для собственного приложения храните ключ на серверной стороне. Код, отправленный в браузер посетителя, не может скрыть от него секрет.
- Проверяйте, какие файлы и историю автоматически включает программа в контекст. Для первого подключения используйте обезличенный пример.
- Не отправляйте пароли и данные, передавать которые вам не разрешено. Удалите ненужные секреты из материала до запроса.
- В команде используйте персональный доступ и отдельно согласуйте требования к обработке данных в корпоративном продукте.
Если возникла проблема
При неожиданном расходе остановите программу, отключите подозрительный ключ и проверьте историю. Для разбора сохраните время события, ID модели, код ошибки и идентификатор запроса, если он есть.
Перед передачей материалов скройте API-ключи, коды активации, персональные данные и содержимое запросов. Решения обычных ошибок собраны в справке API.
Публичный контакт поддержки и отдельный канал сообщения о проблемах безопасности ещё не опубликованы. Страница контактов прямо отмечает это ограничение; срок ответа здесь не обещан.

Подключите API с небольшого запроса
На странице получения ключа описан порядок активации. Для проверки подключения используйте пример без конфиденциальных данных.
Получить API-ключ