← В академию
Курс · Claude Platform: когда нужен API · 4 мин

Ключи и безопасность доступа

Пока вы работаете с ИИ в чате, ключи вам не нужны: вход по логину и паролю. Ключ появляется, когда ИИ начинает работать внутри ваших инструментов — скрипт разбирает выгрузку отзывов, таблица считает юнит-экономику, бот раз в сутки готовит сводку по рекламе. Такие программы заходят к модели через консоль разработчика и предъявляют API-ключ вместо пароля.

1Ключ — это пароль, а не логин

Главное, что нужно про него понять: у ключа нет владельца. Кто держит строку — тот и работает от вашего имени и за ваш счёт. Ключ не привязан к вашему компьютеру, не спрашивает подтверждения и не отличает вас от подрядчика, которому вы его переслали полгода назад.

Отсюда практика хранения:

  • Можно: менеджер паролей, файл с настройками на вашей машине, который не уезжает в общие папки.
  • Нельзя: переписка в мессенджере с подрядчиком, скриншот в чате команды, общая Google-таблица, публичный репозиторий, форма на стороннем «сервисе для селлеров», который просит вставить ваш ключ.
  • Считайте утёкшим, если ключ хоть раз мелькнул на экране во время созвона с записью или в скриншоте.

При создании ключ обычно показывается один раз — потом его нельзя подсмотреть, только перевыпустить. Это не баг, а защита.

2Отдельный ключ под отдельную задачу

Соблазн понятен: сделать один ключ и вставлять его везде. Но тогда любая проблема ломает всё сразу.

Разнесите по задачам и дайте говорящие имена: один ключ — на разбор отзывов, второй — на генерацию текстов для карточек, третий — подрядчику под рекламный отчёт. Даёт две вещи:

  • Точечный отзыв. Подрядчик ушёл — вы гасите его ключ, а отзывы и карточки продолжают работать.
  • Видно расход по задачам. В статистике сразу понятно, что дороже: описания карточек или ежедневная сводка.

3Что делать при утечке

Порядок действий важнее скорости разбирательства:

1. Отзовите скомпрометированный ключ в консоли. Первым делом, до выяснения обстоятельств. Отозванный ключ уже ничего не стоит.

2. Выпустите новый и подставьте только туда, где он действительно нужен.

3. Посмотрите историю использования — не было ли всплесков расхода в дни, когда вы ничего не запускали.

4. Разберитесь, как утекло, и закройте канал: убрать ключ из переписки, из таблицы, из чужого сервиса.

Не тяните с первым шагом из соображений «сейчас всё сломается». Сломается на 15 минут — это дешевле любой альтернативы.

4Лимиты расходов как стоп-кран

В консоли настраиваются потолки и уведомления по тратам. Логика та же, что с дневным бюджетом рекламной кампании: вы ставите его не потому, что жадничаете, а чтобы кривой цикл в скрипте не открутил месячный бюджет за ночь.

Разумный минимум: небольшой потолок на старте, пока вы обкатываете сценарий, и уведомление на сумму, которая вас разбудит. Поднять лимит вы всегда успеете — вернуть списанное сложнее.

Если работаете с командой или подрядчиками, разделяйте не только ключи, но и пространства: у каждой задачи свой бюджет, свой ключ, своя статистика.

Попробуйте сейчас

Откройте список своих ключей в консоли разработчика. Найдите те, у которых нет понятного имени или про которые вы не помните, зачем они создавались, — и отзовите их. Оставшимся дайте имена по задачам: «отзывы», «карточки», «подрядчик-реклама». Две минуты сейчас — минус одна ночная неожиданность потом.

API: когда чата уже мало