Guide de l'utilisateur

Sécurité des clés

Guide de liste blanche / liste noire d'IP pour les clés API de LMU AI : restreignez quelles IP peuvent appeler votre clé afin d'empêcher qu'une clé divulguée soit détournée ; prend en charge les IP individuelles et les plages CIDR.

Si une clé fuit, d'autres personnes peuvent l'utiliser pour consommer votre quota. Une liste blanche d'IP est la protection la plus directe — seules les IP en lesquelles vous avez confiance sont autorisées à utiliser la clé.

Où la configurer

Allez dans console → Clés API → Modifier (ou Créer) et repérez les deux champs, Liste blanche d'IP et Liste noire d'IP.

Une règle par ligne, dans l'un des deux formats :

FormatExempleDescription
IP individuelle203.0.113.10Correspond exactement à une seule IP
Plage CIDR203.0.113.0/24Correspond à toute une plage d'IP (/24 = 256 IP)

IPv4 et IPv6 sont tous deux pris en charge (exemple IPv6 : 2001:db8::/32).

Comment cela s'applique

  • Liste blanche vide → aucune restriction de source ; n'importe quelle IP peut utiliser la clé
  • Liste blanche non vide → seules les IP figurant sur la liste peuvent l'utiliser ; toutes les autres sont rejetées
  • Liste noire → les IP correspondantes sont rejetées, avec priorité sur la liste blanche
  • Vous pouvez utiliser les deux à la fois (la liste noire est vérifiée en premier, puis la liste blanche)

En cas de rejet, l'API renvoie 403 ACCESS_DENIED.

Trouver votre véritable IP de sortie (important !)

C'est l'erreur la plus facile à commettre : l'IP que vous configurez sur la clé doit être l'IP de sortie publique que voient les serveurs de LMU AI, et non l'adresse privée affichée par ipconfig / ifconfig sur votre ordinateur.

# Command line
curl https://ifconfig.me
# or
curl https://ip.sb

Ou ouvrez ip.sb / ifconfig.me dans votre navigateur.

Votre IP de sortie change lorsque vous activez un VPN ou un proxy d'entreprise, ou lorsque votre appareil mobile bascule de réseau Wi-Fi. Confirmez-la avec la commande ci-dessus avant de configurer la liste blanche.

Scénarios courants

Scénario 1 : Une IP de bureau fixe

Whitelist:
203.0.113.10

Scénario 2 : Travailler à la fois depuis chez soi et au bureau

Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband

Scénario 3 : Exécution sur votre propre serveur cloud

Whitelist:
<your cloud server's public IP>

N'autorisez que votre serveur à appeler l'API, et utilisez une clé distincte (sans liste blanche) pour le développement local.

Scénario 4 : Vous voulez simplement bloquer temporairement une IP suspecte

Blacklist:
1.2.3.4

Tout le reste fonctionne comme d'habitude, sans impact sur l'utilisation normale.

Dépannage

Q : Mon appel renvoie 403 ACCESS_DENIED — s'agit-il d'une restriction d'IP ?

C'est fort probable. Vérifiez dans l'ordre :

  1. Utilisez curl https://ifconfig.me pour confirmer votre véritable IP de sortie actuelle
  2. Comparez-la à la liste blanche de la clé pour voir si elle correspond
  3. Si elle ne correspond pas, ajoutez l'IP actuelle à la liste blanche, ou effacez temporairement la liste blanche pour tester
  4. Si elle est toujours rejetée, vérifiez si elle figure sur la liste noire, si la clé est désactivée et si le quota est épuisé

Q : J'ai mis une IP sur la liste blanche mais je suis quand même rejeté ?

  • Avez-vous saisi une IP privée (192.168.x.x / 10.x.x.x / 172.16-31.x.x) ? Remplacez-la par votre IP de sortie publique.
  • Avez-vous saisi une adresse IPv6 mais vous vous connectez en IPv4 (ou inversement) ? Saisissez les deux.
  • Avez-vous saisi un CIDR au format incorrect (tel que 1.2.3.4/33) ? Les règles invalides sont ignorées silencieusement.

Bonnes pratiques recommandées

  • Pour les clés de production, nous recommandons vivement de configurer une liste blanche d'IP afin de minimiser la surface d'attaque
  • Pour les clés de développement / débogage, vous pouvez vous passer de la liste blanche, mais vous devez définir un plafond de quota total comme filet de sécurité
  • Si vous êtes particulièrement inquiet des fuites, combinez-la avec la limitation de débit, le quota total et la liste blanche de modèles pour une défense en couches
  • Dès que vous soupçonnez qu'une clé a fuité, réinitialisez-la ou supprimez-la immédiatement dans la console

Dernière mise à jour :

Sur cette page