# Seguridad de la clave

> Guía de lista blanca/negra de IP para la clave de API de LMU AI: restringe qué IP pueden usar tu clave para evitar que una clave filtrada sea abusada; admite IP individuales y rangos CIDR.

URL: https://docs.lmuai.com/es/docs/guide/key-security



Si una clave se filtra, otros pueden usarla para consumir tu cuota. Una **lista blanca de IP** es la protección más directa — solo las IP en las que confías tienen permiso para usar la clave.

## Dónde configurarla [#dónde-configurarla]

Ve a &#x2A;*consola → Claves de API → Editar (o Crear)** y encuentra los dos campos, **Lista blanca de IP** y **Lista negra de IP**.

Una regla por línea, en cualquiera de dos formatos:

| Formato       | Ejemplo          | Descripción                                           |
| ------------- | ---------------- | ----------------------------------------------------- |
| IP individual | `203.0.113.10`   | Coincide exactamente con una IP                       |
| Rango CIDR    | `203.0.113.0/24` | Coincide con un rango completo de IP (`/24` = 256 IP) |

Se admiten tanto IPv4 como IPv6 (ejemplo de IPv6: `2001:db8::/32`).

## Cómo tiene efecto [#cómo-tiene-efecto]

* **Lista blanca vacía** → sin restricción de origen; cualquier IP puede usar la clave
* **Lista blanca no vacía** → solo las IP en la lista pueden usarla; todas las demás se rechazan
* **Lista negra** → las IP coincidentes se rechazan, **con prioridad sobre la lista blanca**
* Puedes usar ambas a la vez (la lista negra se verifica primero, luego la lista blanca)

Cuando se rechaza, la API devuelve `403 ACCESS_DENIED`.

## Encuentra tu IP real de salida (¡importante!) [#encuentra-tu-ip-real-de-salida-importante]

**Este es el error más fácil de cometer**: la IP que configuras en la clave debe ser la **IP pública de salida** que ven los servidores de LMU AI, no la dirección privada que muestra `ipconfig` / `ifconfig` en tu computadora.

```bash
# Command line
curl https://ifconfig.me
# or
curl https://ip.sb
```

O abre [ip.sb](https://ip.sb) / [ifconfig.me](https://ifconfig.me) en tu navegador.

<Callout type="warn">
  Tu IP de salida cambia cuando activas una VPN o un proxy corporativo, o cuando tu dispositivo móvil cambia de red Wi-Fi. Confírmala con el comando anterior antes de configurar la lista blanca.
</Callout>

## Escenarios comunes [#escenarios-comunes]

**Escenario 1: Una IP de oficina fija**

```
Whitelist:
203.0.113.10
```

**Escenario 2: Trabajar tanto desde casa como desde la oficina**

```
Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband
```

**Escenario 3: Ejecutar en tu propio servidor en la nube**

```
Whitelist:
<your cloud server's public IP>
```

Permite que solo tu servidor llame a la API, y usa una clave separada (sin lista blanca) para el desarrollo local.

**Escenario 4: Solo quieres bloquear temporalmente una IP sospechosa**

```
Blacklist:
1.2.3.4
```

Todo lo demás funciona como de costumbre, sin impacto en el uso normal.

## Resolución de problemas [#resolución-de-problemas]

**P: Mi llamada devuelve 403 ACCESS\_DENIED — ¿es una restricción de IP?**

Lo más probable. Verifica en orden:

1. Usa `curl https://ifconfig.me` para confirmar tu IP real de salida actual
2. Compárala con la lista blanca de la clave para ver si coincide
3. Si no coincide, agrega la IP actual a la lista blanca, o borra temporalmente la lista blanca para probar
4. Si aún se rechaza, verifica si está en la lista negra, si la clave está deshabilitada y si la cuota está agotada

**P: Puse una IP en la lista blanca pero aún me rechazan.**

* ¿Ingresaste una **IP privada** (`192.168.x.x` / `10.x.x.x` / `172.16-31.x.x`)? Reemplázala con tu IP pública de salida.
* ¿Ingresaste una dirección IPv6 pero te conectas por IPv4 (o viceversa)? Ingresa ambas.
* ¿Ingresaste un CIDR con formato incorrecto (como `1.2.3.4/33`)? Las reglas inválidas se ignoran silenciosamente.

## Prácticas recomendadas [#prácticas-recomendadas]

* Para **claves de producción**, recomendamos encarecidamente configurar una lista blanca de IP para minimizar la superficie de ataque
* Para **claves de desarrollo / depuración**, puedes omitir la lista blanca, pero debes establecer un **tope de cuota total** como respaldo
* Si te preocupan especialmente las filtraciones, combínala con [**límite de tasa**, **cuota total** y **lista blanca de modelos**](/es/docs/guide/how-to-use-token) para una defensa por capas
* En el momento en que sospeches que una clave se ha filtrado, **restablécela o elimínala** en la consola de inmediato
