Аутентификация

API-ключи, правила безопасности и ошибки авторизации

API-ключ

Каждый запрос к API должен содержать заголовок:

Authorization: Bearer aiesa-<секрет>

Ключи начинаются с префикса aiesa-, длина секрета — 48 символов. Старые ключи API v2 с тем же форматом продолжают работать в v3. Пример:

curl https://api.aiesa.ru/v3/models \
  -H "Authorization: Bearer aiesa-Kx9mQ2LpVt8ZwX4YsBn1..."

Правила обращения с ключами

  • Секрет показывается один раз при создании. Сохраните его надёжно — восстановить его нельзя.
  • В запросах мы показываем только префикс ключа (первые 12 символов), чтобы вы могли понять, каким ключом был сделан запрос, не раскрывая секрет в логах.
  • Ключ можно отозвать в любой момент (например, если он утёк). Отозванный ключ перестаёт работать мгновенно.
  • На один аккаунт можно завести до 100 активных ключей. Удобно делать отдельный ключ на каждое приложение или окружение.
  • Никогда не кладите секрет в код, репозиторий или клиентский фронтенд. Используйте переменные окружения или секретные хранилища.

Что возвращает API, если ключ не подходит

  • Нет заголовка или ключ не того формата → 401 authentication_error.
  • Ключ не существует, отозван, либо аккаунт заблокирован → 401 authentication_error (код invalid_api_key).

На этой странице