Guía del Usuario

Seguridad de la clave

Guía de lista blanca/negra de IP para la clave de API de LMU AI: restringe qué IP pueden usar tu clave para evitar que una clave filtrada sea abusada; admite IP individuales y rangos CIDR.

Si una clave se filtra, otros pueden usarla para consumir tu cuota. Una lista blanca de IP es la protección más directa — solo las IP en las que confías tienen permiso para usar la clave.

Dónde configurarla

Ve a consola → Claves de API → Editar (o Crear) y encuentra los dos campos, Lista blanca de IP y Lista negra de IP.

Una regla por línea, en cualquiera de dos formatos:

FormatoEjemploDescripción
IP individual203.0.113.10Coincide exactamente con una IP
Rango CIDR203.0.113.0/24Coincide con un rango completo de IP (/24 = 256 IP)

Se admiten tanto IPv4 como IPv6 (ejemplo de IPv6: 2001:db8::/32).

Cómo tiene efecto

  • Lista blanca vacía → sin restricción de origen; cualquier IP puede usar la clave
  • Lista blanca no vacía → solo las IP en la lista pueden usarla; todas las demás se rechazan
  • Lista negra → las IP coincidentes se rechazan, con prioridad sobre la lista blanca
  • Puedes usar ambas a la vez (la lista negra se verifica primero, luego la lista blanca)

Cuando se rechaza, la API devuelve 403 ACCESS_DENIED.

Encuentra tu IP real de salida (¡importante!)

Este es el error más fácil de cometer: la IP que configuras en la clave debe ser la IP pública de salida que ven los servidores de LMU AI, no la dirección privada que muestra ipconfig / ifconfig en tu computadora.

# Command line
curl https://ifconfig.me
# or
curl https://ip.sb

O abre ip.sb / ifconfig.me en tu navegador.

Tu IP de salida cambia cuando activas una VPN o un proxy corporativo, o cuando tu dispositivo móvil cambia de red Wi-Fi. Confírmala con el comando anterior antes de configurar la lista blanca.

Escenarios comunes

Escenario 1: Una IP de oficina fija

Whitelist:
203.0.113.10

Escenario 2: Trabajar tanto desde casa como desde la oficina

Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband

Escenario 3: Ejecutar en tu propio servidor en la nube

Whitelist:
<your cloud server's public IP>

Permite que solo tu servidor llame a la API, y usa una clave separada (sin lista blanca) para el desarrollo local.

Escenario 4: Solo quieres bloquear temporalmente una IP sospechosa

Blacklist:
1.2.3.4

Todo lo demás funciona como de costumbre, sin impacto en el uso normal.

Resolución de problemas

P: Mi llamada devuelve 403 ACCESS_DENIED — ¿es una restricción de IP?

Lo más probable. Verifica en orden:

  1. Usa curl https://ifconfig.me para confirmar tu IP real de salida actual
  2. Compárala con la lista blanca de la clave para ver si coincide
  3. Si no coincide, agrega la IP actual a la lista blanca, o borra temporalmente la lista blanca para probar
  4. Si aún se rechaza, verifica si está en la lista negra, si la clave está deshabilitada y si la cuota está agotada

P: Puse una IP en la lista blanca pero aún me rechazan.

  • ¿Ingresaste una IP privada (192.168.x.x / 10.x.x.x / 172.16-31.x.x)? Reemplázala con tu IP pública de salida.
  • ¿Ingresaste una dirección IPv6 pero te conectas por IPv4 (o viceversa)? Ingresa ambas.
  • ¿Ingresaste un CIDR con formato incorrecto (como 1.2.3.4/33)? Las reglas inválidas se ignoran silenciosamente.

Prácticas recomendadas

  • Para claves de producción, recomendamos encarecidamente configurar una lista blanca de IP para minimizar la superficie de ataque
  • Para claves de desarrollo / depuración, puedes omitir la lista blanca, pero debes establecer un tope de cuota total como respaldo
  • Si te preocupan especialmente las filtraciones, combínala con límite de tasa, cuota total y lista blanca de modelos para una defensa por capas
  • En el momento en que sospeches que una clave se ha filtrado, restablécela o elimínala en la consola de inmediato

Última actualización:

En esta página