Authentifizierung
Webway-API-Schlüssel sicher anlegen, senden, rotieren und widerrufen.
Schlüssel legst du unter API-Schlüssel an. Sie beginnen mit
sk-ww- und gehören deiner Organisation, bleiben also gültig, wenn sich das Team
ändert.
Header
Verwende den Header, den das jeweilige Protokoll verlangt:
| Protokoll | Authentifizierung |
|---|---|
| Chat completions, Responses und Images | Authorization: Bearer sk-ww-… |
| Claude Messages | x-api-key: sk-ww-… |
| Gemini-native Clients | x-goog-api-key: sk-ww-… |
Anfragen an Claude Messages müssen zusätzlich anthropic-version: 2023-06-01 senden.
Schlüssel sicher aufbewahren
Der Schlüssel im Klartext wird einmal angezeigt. Webway speichert seinen SHA-256-Hash, ein verlorener Schlüssel lässt sich also nicht wiederherstellen.
- Leg Schlüssel in Umgebungsvariablen oder einen Secret Manager.
- Committe nie einen Schlüssel und liefere ihn nicht in Browser- oder Mobile-Code aus.
- Nimm pro Umgebung oder Dienst einen eigenen Schlüssel, dann lässt sich die Nutzung zuordnen.
Wenn ein Schlüssel nach außen gelangt, widerrufe ihn sofort. Der Widerruf gilt ab der nächsten Anfrage.
Ohne Ausfall rotieren
- Einen Ersatzschlüssel anlegen.
- Den Ersatzschlüssel ausrollen.
- Prüfen, dass sich Zuletzt verwendet beim alten Schlüssel nicht mehr ändert.
- Den alten Schlüssel widerrufen.
Fehlende, abgelaufene, widerrufene und ungültige Schlüssel ergeben 401. Das
Antwortformat steht unter Fehler.