Руководство пользователя

Безопасность ключа

Руководство по белому/чёрному спискам IP для API-ключа LMU AI: ограничьте, какие IP могут использовать ваш ключ, чтобы утёкший ключ не был использован во вред; поддерживаются одиночные IP и диапазоны CIDR.

Если ключ утекает, другие могут использовать его для расходования вашей квоты. Белый список IP — самая прямая защита: только доверенным IP разрешено использовать ключ.

Где это настроить

Перейдите в консоль → API-ключи → Редактировать (или Создать) и найдите два поля: Белый список IP и Чёрный список IP.

По одному правилу на строку, в одном из двух форматов:

ФорматПримерОписание
Одиночный IP203.0.113.10Совпадает ровно с одним IP
Диапазон CIDR203.0.113.0/24Совпадает с целым диапазоном IP (/24 = 256 IP)

Поддерживаются и IPv4, и IPv6 (пример IPv6: 2001:db8::/32).

Как это работает

  • Белый список пуст → нет ограничений по источнику; любой IP может использовать ключ
  • Белый список не пуст → только IP из списка могут его использовать; все остальные отклоняются
  • Чёрный список → совпадающие IP отклоняются, имея приоритет над белым списком
  • Вы можете использовать оба одновременно (сначала проверяется чёрный список, затем белый)

При отклонении API возвращает 403 ACCESS_DENIED.

Узнайте ваш реальный исходящий IP (важно!)

Это самая частая ошибка: IP, который вы указываете в ключе, должен быть публичным исходящим IP, который видят серверы LMU AI, а не приватным адресом, который показывает ipconfig / ifconfig на вашем компьютере.

# Command line
curl https://ifconfig.me
# or
curl https://ip.sb

Или откройте ip.sb / ifconfig.me в браузере.

Ваш исходящий IP меняется, когда вы включаете VPN или корпоративный прокси, или когда ваше мобильное устройство переключает сети Wi-Fi. Подтвердите его с помощью команды выше перед настройкой белого списка.

Типичные сценарии

Сценарий 1: Фиксированный офисный IP

Whitelist:
203.0.113.10

Сценарий 2: Работа и из дома, и из офиса

Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband

Сценарий 3: Работа на собственном облачном сервере

Whitelist:
<your cloud server's public IP>

Разрешите вызывать API только вашему серверу, а для локальной разработки используйте отдельный ключ (без белого списка).

Сценарий 4: Вы просто хотите временно заблокировать подозрительный IP

Blacklist:
1.2.3.4

Всё остальное работает как обычно, без влияния на нормальное использование.

Устранение неполадок

В: Мой вызов возвращает 403 ACCESS_DENIED — это ограничение по IP?

Скорее всего. Проверьте по порядку:

  1. Используйте curl https://ifconfig.me, чтобы подтвердить ваш текущий реальный исходящий IP
  2. Сравните его с белым списком ключа, чтобы увидеть, совпадает ли он
  3. Если не совпадает, добавьте текущий IP в белый список или временно очистите белый список для проверки
  4. Если он всё равно отклоняется, проверьте, не в чёрном ли он списке, не отключён ли ключ и не исчерпана ли квота

В: Я добавил IP в белый список, но меня всё равно отклоняют?

  • Вы ввели приватный IP (192.168.x.x / 10.x.x.x / 172.16-31.x.x)? Замените его на ваш публичный исходящий IP.
  • Вы ввели адрес IPv6, но выходите в сеть по IPv4 (или наоборот)? Введите оба.
  • Вы ввели CIDR с некорректным форматом (например, 1.2.3.4/33)? Недействительные правила молча игнорируются.

Рекомендуемые практики

  • Для продакшен-ключей мы настоятельно рекомендуем настроить белый список IP, чтобы минимизировать поверхность атаки
  • Для ключей разработки / отладки вы можете обойтись без белого списка, но обязательно установите лимит общей квоты в качестве подстраховки
  • Если вы особенно беспокоитесь об утечках, сочетайте это с ограничением частоты, общей квотой и белым списком моделей для эшелонированной защиты
  • Как только вы заподозрите утечку ключа, немедленно сбросьте или удалите его в консоли

Последнее обновление:

На этой странице