# Schlüsselsicherheit

> Leitfaden zur IP-Whitelist/Blacklist für LMU AI API-Schlüssel: Beschränke, welche IPs deinen Schlüssel aufrufen dürfen, um zu verhindern, dass ein geleakter Schlüssel missbraucht wird; unterstützt einzelne IPs und CIDR-Bereiche.

URL: https://docs.lmuai.com/de/docs/guide/key-security



Wenn ein Schlüssel leakt, können andere ihn nutzen, um dein Kontingent zu verbrauchen. Eine **IP-Whitelist** ist der direkteste Schutz — nur IPs, denen du vertraust, dürfen den Schlüssel verwenden.

## Wo man es konfiguriert [#wo-man-es-konfiguriert]

Gehe zu &#x2A;*Konsole → API Keys → Bearbeiten (oder Erstellen)** und suche die beiden Felder **IP-Whitelist** und **IP-Blacklist**.

Eine Regel pro Zeile, in einem von zwei Formaten:

| Format       | Beispiel         | Beschreibung                                        |
| ------------ | ---------------- | --------------------------------------------------- |
| Einzelne IP  | `203.0.113.10`   | Passt exakt auf eine IP                             |
| CIDR-Bereich | `203.0.113.0/24` | Passt auf einen ganzen IP-Bereich (`/24` = 256 IPs) |

Sowohl IPv4 als auch IPv6 werden unterstützt (IPv6-Beispiel: `2001:db8::/32`).

## Wie es wirkt [#wie-es-wirkt]

* **Whitelist leer** → keine Quellenbeschränkung; jede IP kann den Schlüssel verwenden
* **Whitelist nicht leer** → nur IPs auf der Liste können ihn verwenden; alle anderen werden abgelehnt
* **Blacklist** → übereinstimmende IPs werden abgelehnt, **mit Vorrang vor der Whitelist**
* Du kannst beide gleichzeitig verwenden (die Blacklist wird zuerst geprüft, dann die Whitelist)

Bei Ablehnung gibt die API `403 ACCESS_DENIED` zurück.

## Finde deine echte Ausgangs-IP (wichtig!) [#finde-deine-echte-ausgangs-ip-wichtig]

**Dies ist der am leichtesten zu machende Fehler**: Die IP, die du auf dem Schlüssel konfigurierst, muss die **öffentliche Ausgangs-IP** sein, die die Server von LMU AI sehen, nicht die private Adresse, die `ipconfig` / `ifconfig` auf deinem Computer anzeigt.

```bash
# Command line
curl https://ifconfig.me
# or
curl https://ip.sb
```

Oder öffne [ip.sb](https://ip.sb) / [ifconfig.me](https://ifconfig.me) in deinem Browser.

<Callout type="warn">
  Deine Ausgangs-IP ändert sich, wenn du ein VPN oder einen Firmen-Proxy einschaltest oder wenn dein Mobilgerät das WLAN wechselt. Bestätige sie mit dem obigen Befehl, bevor du die Whitelist konfigurierst.
</Callout>

## Häufige Szenarien [#häufige-szenarien]

**Szenario 1: Eine feste Büro-IP**

```
Whitelist:
203.0.113.10
```

**Szenario 2: Arbeiten sowohl von zu Hause als auch aus dem Büro**

```
Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband
```

**Szenario 3: Ausführung auf deinem eigenen Cloud-Server**

```
Whitelist:
<your cloud server's public IP>
```

Erlaube nur deinem Server, die API aufzurufen, und verwende einen separaten Schlüssel (ohne Whitelist) für die lokale Entwicklung.

**Szenario 4: Du möchtest nur vorübergehend eine verdächtige IP blockieren**

```
Blacklist:
1.2.3.4
```

Alles andere funktioniert wie gewohnt, ohne Auswirkungen auf die normale Nutzung.

## Fehlerbehebung [#fehlerbehebung]

**F: Mein Aufruf gibt 403 ACCESS\_DENIED zurück — ist es eine IP-Beschränkung?**

Sehr wahrscheinlich. Prüfe der Reihe nach:

1. Verwende `curl https://ifconfig.me`, um deine aktuelle echte Ausgangs-IP zu bestätigen
2. Vergleiche sie mit der Whitelist des Schlüssels, um zu sehen, ob sie übereinstimmt
3. Wenn sie nicht übereinstimmt, füge die aktuelle IP zur Whitelist hinzu oder leere die Whitelist vorübergehend zum Testen
4. Wenn sie weiterhin abgelehnt wird, prüfe, ob sie auf der Blacklist steht, ob der Schlüssel deaktiviert ist und ob das Kontingent erschöpft ist

**F: Ich habe eine IP auf die Whitelist gesetzt, werde aber trotzdem abgelehnt?**

* Hast du eine **private IP** eingegeben (`192.168.x.x` / `10.x.x.x` / `172.16-31.x.x`)? Ersetze sie durch deine öffentliche Ausgangs-IP.
* Hast du eine IPv6-Adresse eingegeben, gehst aber über IPv4 online (oder umgekehrt)? Trage beide ein.
* Hast du ein CIDR mit einem fehlerhaften Format eingegeben (wie `1.2.3.4/33`)? Ungültige Regeln werden stillschweigend ignoriert.

## Empfohlene Vorgehensweisen [#empfohlene-vorgehensweisen]

* Für **Produktionsschlüssel** empfehlen wir dringend, eine IP-Whitelist zu konfigurieren, um die Angriffsfläche zu minimieren
* Für **Entwicklungs-/Debugging-Schlüssel** kannst du die Whitelist weglassen, musst aber ein **Gesamtkontingent-Limit** als Absicherung setzen
* Wenn du besonders besorgt über Lecks bist, kombiniere es mit [**Ratenbegrenzung**, **Gesamtkontingent** und **Modell-Whitelist**](/de/docs/guide/how-to-use-token) für eine mehrschichtige Verteidigung
* Sobald du vermutest, dass ein Schlüssel geleakt ist, **setze ihn zurück oder lösche ihn** sofort in der Konsole
