Bảo mật
Chỉ lưu khóa trong kho bí mật backend đáng tin cậy hoặc cấu hình cục bộ an toàn. Dùng khóa riêng cho mỗi ứng dụng, đặt hạn mức, ngày hết hạn, giới hạn mô hình và IP, luân chuyển khóa dài hạn và thu hồi ngay khi thiết bị hoặc ứng dụng không còn đáng tin.
Không gọi Sprelay trực tiếp từ frontend
Kiến trúc an toàn là:
Giao diện người dùng -> backend của bạn (xác thực và giới hạn tốc độ) -> Sprelay APICác mũi tên thể hiện hướng yêu cầu duy nhất được phép. Backend lưu khóa và thực thi giới hạn theo người dùng; trình duyệt không bao giờ nhận khóa.
Giảm thiểu nhật ký
Chỉ ghi dữ liệu cần cho việc xử lý sự cố: thời gian, mô hình, trạng thái, độ trễ, mức sử dụng và mã yêu cầu. Che Authorization, x-api-key, x-goog-api-key, lời nhắc, tài liệu tải lên, email, dữ liệu thanh toán và kết quả công cụ riêng tư.
Thực thi công cụ
Đầu ra mô hình là dữ liệu đầu vào không đáng tin cậy. Hãy thực thi danh sách cho phép, xác thực JSON Schema, phân quyền nghiệp vụ, thời gian chờ, nhật ký kiểm toán và xác nhận người dùng hoặc cơ chế idempotency cho thao tác ghi có rủi ro.
Trước khi dùng ứng dụng bên thứ ba, hãy xác định ứng dụng lưu khóa cục bộ hay đồng bộ tới máy chủ khác. Khi không chắc chắn, dùng khóa riêng với hạn mức thấp và giới hạn mô hình.
Nếu nghi ngờ rò rỉ, hãy thu hồi trước rồi mới điều tra. Xem Bảo mật khóa API để biết đầy đủ quy trình luân chuyển.
