Benutzerhandbuch

Schlüsselsicherheit

Leitfaden zur IP-Whitelist/Blacklist für LMU AI API-Schlüssel: Beschränke, welche IPs deinen Schlüssel aufrufen dürfen, um zu verhindern, dass ein geleakter Schlüssel missbraucht wird; unterstützt einzelne IPs und CIDR-Bereiche.

Wenn ein Schlüssel leakt, können andere ihn nutzen, um dein Kontingent zu verbrauchen. Eine IP-Whitelist ist der direkteste Schutz — nur IPs, denen du vertraust, dürfen den Schlüssel verwenden.

Wo man es konfiguriert

Gehe zu Konsole → API Keys → Bearbeiten (oder Erstellen) und suche die beiden Felder IP-Whitelist und IP-Blacklist.

Eine Regel pro Zeile, in einem von zwei Formaten:

FormatBeispielBeschreibung
Einzelne IP203.0.113.10Passt exakt auf eine IP
CIDR-Bereich203.0.113.0/24Passt auf einen ganzen IP-Bereich (/24 = 256 IPs)

Sowohl IPv4 als auch IPv6 werden unterstützt (IPv6-Beispiel: 2001:db8::/32).

Wie es wirkt

  • Whitelist leer → keine Quellenbeschränkung; jede IP kann den Schlüssel verwenden
  • Whitelist nicht leer → nur IPs auf der Liste können ihn verwenden; alle anderen werden abgelehnt
  • Blacklist → übereinstimmende IPs werden abgelehnt, mit Vorrang vor der Whitelist
  • Du kannst beide gleichzeitig verwenden (die Blacklist wird zuerst geprüft, dann die Whitelist)

Bei Ablehnung gibt die API 403 ACCESS_DENIED zurück.

Finde deine echte Ausgangs-IP (wichtig!)

Dies ist der am leichtesten zu machende Fehler: Die IP, die du auf dem Schlüssel konfigurierst, muss die öffentliche Ausgangs-IP sein, die die Server von LMU AI sehen, nicht die private Adresse, die ipconfig / ifconfig auf deinem Computer anzeigt.

# Command line
curl https://ifconfig.me
# or
curl https://ip.sb

Oder öffne ip.sb / ifconfig.me in deinem Browser.

Deine Ausgangs-IP ändert sich, wenn du ein VPN oder einen Firmen-Proxy einschaltest oder wenn dein Mobilgerät das WLAN wechselt. Bestätige sie mit dem obigen Befehl, bevor du die Whitelist konfigurierst.

Häufige Szenarien

Szenario 1: Eine feste Büro-IP

Whitelist:
203.0.113.10

Szenario 2: Arbeiten sowohl von zu Hause als auch aus dem Büro

Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband

Szenario 3: Ausführung auf deinem eigenen Cloud-Server

Whitelist:
<your cloud server's public IP>

Erlaube nur deinem Server, die API aufzurufen, und verwende einen separaten Schlüssel (ohne Whitelist) für die lokale Entwicklung.

Szenario 4: Du möchtest nur vorübergehend eine verdächtige IP blockieren

Blacklist:
1.2.3.4

Alles andere funktioniert wie gewohnt, ohne Auswirkungen auf die normale Nutzung.

Fehlerbehebung

F: Mein Aufruf gibt 403 ACCESS_DENIED zurück — ist es eine IP-Beschränkung?

Sehr wahrscheinlich. Prüfe der Reihe nach:

  1. Verwende curl https://ifconfig.me, um deine aktuelle echte Ausgangs-IP zu bestätigen
  2. Vergleiche sie mit der Whitelist des Schlüssels, um zu sehen, ob sie übereinstimmt
  3. Wenn sie nicht übereinstimmt, füge die aktuelle IP zur Whitelist hinzu oder leere die Whitelist vorübergehend zum Testen
  4. Wenn sie weiterhin abgelehnt wird, prüfe, ob sie auf der Blacklist steht, ob der Schlüssel deaktiviert ist und ob das Kontingent erschöpft ist

F: Ich habe eine IP auf die Whitelist gesetzt, werde aber trotzdem abgelehnt?

  • Hast du eine private IP eingegeben (192.168.x.x / 10.x.x.x / 172.16-31.x.x)? Ersetze sie durch deine öffentliche Ausgangs-IP.
  • Hast du eine IPv6-Adresse eingegeben, gehst aber über IPv4 online (oder umgekehrt)? Trage beide ein.
  • Hast du ein CIDR mit einem fehlerhaften Format eingegeben (wie 1.2.3.4/33)? Ungültige Regeln werden stillschweigend ignoriert.

Empfohlene Vorgehensweisen

  • Für Produktionsschlüssel empfehlen wir dringend, eine IP-Whitelist zu konfigurieren, um die Angriffsfläche zu minimieren
  • Für Entwicklungs-/Debugging-Schlüssel kannst du die Whitelist weglassen, musst aber ein Gesamtkontingent-Limit als Absicherung setzen
  • Wenn du besonders besorgt über Lecks bist, kombiniere es mit Ratenbegrenzung, Gesamtkontingent und Modell-Whitelist für eine mehrschichtige Verteidigung
  • Sobald du vermutest, dass ein Schlüssel geleakt ist, setze ihn zurück oder lösche ihn sofort in der Konsole

Zuletzt aktualisiert:

Auf dieser Seite