Блог

1 мин чтенияtutorial

Защита API-ключей в приложениях, собранных в ИИ-чате

Почему токен - это пароль, почему его нельзя класть в публичный фронтенд, и что делать при утечке.

Dali

Dali - студия AI agent systems. Давид ведёт engineering и продукт, Лиана - operations и fit процессов. Делаем production-агентов в tools, которыми команда уже пользуется.

David Hakobyan · Dali

Защита API-ключей в приложениях, собранных в ИИ-чате

Прямой ответ

API-токен доказывает, что запрос ваш. У кого он есть, тот может действовать от имени бота. Никогда не кладите токены в публичный код сайта или в чат. Если ключ утёк - сразу отзовите и замените. В инструментах быстрой сборки эта ошибка делается легко - проверка перед боевой работой обязана её поймать.

Что это значит на практике

  • Начинайте с реального бизнес-процесса, а не с названия модели.
  • Опишите нужное поведение простыми словами и проверьте каждый путь, где есть деньги, доступ или исходящие сообщения.
  • Для нестандартных случаев оставьте путь к человеку.

Как выглядит хорошо

  • Понятное разделение обычных и нестандартных обращений
  • База знаний, которой ассистент реально пользуется
  • Память сессии только там, где это задумано
  • Ключи и секреты не лежат в клиентском JavaScript
  • Журналы и кнопка аварийной остановки

Как выглядит плохо

  • «В превью работает» без проверок для реальной эксплуатации
  • Токены и вебхуки оставлены открытыми
  • Нет передачи человеку при исключениях
  • Тонкие машинные переводы вместо нормальной локализации

Как подходит Dali

Dali - студия агентских систем: берём быстрые ИИ-прототипы всерьёз и доводим их до боевой работы с точками ручного контроля, инструментами и понятной зоной ответственности. Связанные материалы: рабочие ИИ-агенты, точки ручного контроля.

FAQ

  • Нет. Это быстрый способ получить рабочую поверхность. Опасно только считать её уже готовой к реальной эксплуатации.