# Безопасность ключа

> Руководство по белому/чёрному спискам IP для API-ключа LMU AI: ограничьте, какие IP могут использовать ваш ключ, чтобы утёкший ключ не был использован во вред; поддерживаются одиночные IP и диапазоны CIDR.

URL: https://docs.lmuai.com/ru/docs/guide/key-security



Если ключ утекает, другие могут использовать его для расходования вашей квоты. **Белый список IP** — самая прямая защита: только доверенным IP разрешено использовать ключ.

## Где это настроить [#где-это-настроить]

Перейдите в &#x2A;*консоль → API-ключи → Редактировать (или Создать)** и найдите два поля: **Белый список IP** и **Чёрный список IP**.

По одному правилу на строку, в одном из двух форматов:

| Формат        | Пример           | Описание                                         |
| ------------- | ---------------- | ------------------------------------------------ |
| Одиночный IP  | `203.0.113.10`   | Совпадает ровно с одним IP                       |
| Диапазон CIDR | `203.0.113.0/24` | Совпадает с целым диапазоном IP (`/24` = 256 IP) |

Поддерживаются и IPv4, и IPv6 (пример IPv6: `2001:db8::/32`).

## Как это работает [#как-это-работает]

* **Белый список пуст** → нет ограничений по источнику; любой IP может использовать ключ
* **Белый список не пуст** → только IP из списка могут его использовать; все остальные отклоняются
* **Чёрный список** → совпадающие IP отклоняются, **имея приоритет над белым списком**
* Вы можете использовать оба одновременно (сначала проверяется чёрный список, затем белый)

При отклонении API возвращает `403 ACCESS_DENIED`.

## Узнайте ваш реальный исходящий IP (важно!) [#узнайте-ваш-реальный-исходящий-ip-важно]

**Это самая частая ошибка**: IP, который вы указываете в ключе, должен быть **публичным исходящим IP**, который видят серверы LMU AI, а не приватным адресом, который показывает `ipconfig` / `ifconfig` на вашем компьютере.

```bash
# Command line
curl https://ifconfig.me
# or
curl https://ip.sb
```

Или откройте [ip.sb](https://ip.sb) / [ifconfig.me](https://ifconfig.me) в браузере.

<Callout type="warn">
  Ваш исходящий IP меняется, когда вы включаете VPN или корпоративный прокси, или когда ваше мобильное устройство переключает сети Wi-Fi. Подтвердите его с помощью команды выше перед настройкой белого списка.
</Callout>

## Типичные сценарии [#типичные-сценарии]

**Сценарий 1: Фиксированный офисный IP**

```
Whitelist:
203.0.113.10
```

**Сценарий 2: Работа и из дома, и из офиса**

```
Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband
```

**Сценарий 3: Работа на собственном облачном сервере**

```
Whitelist:
<your cloud server's public IP>
```

Разрешите вызывать API только вашему серверу, а для локальной разработки используйте отдельный ключ (без белого списка).

**Сценарий 4: Вы просто хотите временно заблокировать подозрительный IP**

```
Blacklist:
1.2.3.4
```

Всё остальное работает как обычно, без влияния на нормальное использование.

## Устранение неполадок [#устранение-неполадок]

**В: Мой вызов возвращает 403 ACCESS\_DENIED — это ограничение по IP?**

Скорее всего. Проверьте по порядку:

1. Используйте `curl https://ifconfig.me`, чтобы подтвердить ваш текущий реальный исходящий IP
2. Сравните его с белым списком ключа, чтобы увидеть, совпадает ли он
3. Если не совпадает, добавьте текущий IP в белый список или временно очистите белый список для проверки
4. Если он всё равно отклоняется, проверьте, не в чёрном ли он списке, не отключён ли ключ и не исчерпана ли квота

**В: Я добавил IP в белый список, но меня всё равно отклоняют?**

* Вы ввели **приватный IP** (`192.168.x.x` / `10.x.x.x` / `172.16-31.x.x`)? Замените его на ваш публичный исходящий IP.
* Вы ввели адрес IPv6, но выходите в сеть по IPv4 (или наоборот)? Введите оба.
* Вы ввели CIDR с некорректным форматом (например, `1.2.3.4/33`)? Недействительные правила молча игнорируются.

## Рекомендуемые практики [#рекомендуемые-практики]

* Для **продакшен-ключей** мы настоятельно рекомендуем настроить белый список IP, чтобы минимизировать поверхность атаки
* Для **ключей разработки / отладки** вы можете обойтись без белого списка, но обязательно установите **лимит общей квоты** в качестве подстраховки
* Если вы особенно беспокоитесь об утечках, сочетайте это с [**ограничением частоты**, **общей квотой** и **белым списком моделей**](/ru/docs/guide/how-to-use-token) для эшелонированной защиты
* Как только вы заподозрите утечку ключа, немедленно **сбросьте или удалите** его в консоли
