Безопасность и обработка запросов

API-ключ даёт доступ к вашему балансу. Запросы проходят через шлюз APICODIK и передаются внешнему сервису генерации; учитывать нужно обе стороны обработки.

Какие механизмы действуют

  • HTTPS: публичный адрес API использует зашифрованное соединение. Это защищает передачу между клиентом и сайтом, но не заменяет правила хранения и обработки данных.
  • Авторизация: генерация требует действительного API-ключа. Передавайте его способом, предусмотренным выбранным форматом API.
  • Управление ключами: в кабинете предусмотрены просмотр ключей и операции управления доступом. При утрате ключа прекратите его использование и отключите соответствующий ключ.
  • Учёт расхода: баланс и история запросов позволяют заметить неожиданный расход и сверить использование моделей.

Перечень описывает отдельные действующие механизмы. Он не означает, что все ограничения или защитные сценарии полностью проверены и исправлены. Абсолютная безопасность и отсутствие любых уязвимостей не обещаются.

Что происходит с данными запроса

Для получения ответа шлюз обрабатывает тело запроса и передаёт данные внешнему сервису генерации. В запрос могут входить текст, история, файлы и другие данные, которые отправляет ваша программа.

Для расчёта расхода и диагностики ведётся технический учёт: ключ, выбранная модель, входные и выходные токены, чтение из кэша, стоимость, статус, время ответа и сведения об ошибке. Наличие такого учёта не следует понимать как обещание, что другой контент нигде не хранится.

Согласованные сведения о сроках хранения, удалении данных, составе обработчиков и географии обработки пока не опубликованы. Мы не заявляем на этой странице, что запросы не сохраняются, остаются только в России или не используются внешними участниками обработки.

До отправки конфиденциальных материалов нужно уточнить условия обработки. Страница политики данных пока является заглушкой и не заменяет действительный документ.

Как обращаться с ключами и контекстом

  • Храните ключ как секрет. Не публикуйте его в репозитории, скриншоте, URL или общем чате.
  • Для собственного приложения храните ключ на серверной стороне. Код, отправленный в браузер посетителя, не может скрыть от него секрет.
  • Проверяйте, какие файлы и историю автоматически включает программа в контекст. Для первого подключения используйте обезличенный пример.
  • Не отправляйте пароли и данные, передавать которые вам не разрешено. Удалите ненужные секреты из материала до запроса.
  • В команде используйте персональный доступ и отдельно согласуйте требования к обработке данных в корпоративном продукте.

Если возникла проблема

При неожиданном расходе остановите программу, отключите подозрительный ключ и проверьте историю. Для разбора сохраните время события, ID модели, код ошибки и идентификатор запроса, если он есть.

Перед передачей материалов скройте API-ключи, коды активации, персональные данные и содержимое запросов. Решения обычных ошибок собраны в справке API.

Публичный контакт поддержки и отдельный канал сообщения о проблемах безопасности ещё не опубликованы. Страница контактов прямо отмечает это ограничение; срок ответа здесь не обещан.

Vibe-котик пишет код за ноутбуком

Подключите API с небольшого запроса

На странице получения ключа описан порядок активации. Для проверки подключения используйте пример без конфиденциальных данных.

Получить API-ключ