GloopAPI-Integrationsleitfaden
Authentifizierung
GloopAPI-Schlüssel sicher verwenden.
Die öffentliche API verwendet die eigene GloopAPI Key der Anwendung. Speichern Sie den Schlüssel auf dem Server oder in einer sicheren lokalen Umgebungsvariablen, nicht in Webseiten, Repositorys, geteilten Links oder Protokollen.
Anfrageidentität
Authentifizieren Sie Anfragen mit Authorization: Bearer $GLOOP_API_KEY. Übermitteln Sie den Schlüssel im Anfrageheader, damit er nicht in URLs erscheint. Modelllisten verwenden einheitlich das OpenAI-Format.
Key, Konto und Modell-/Tool-Berechtigungen bestimmen gemeinsam die Aufrufrechte. Eine andere Key desselben Kontos ist nicht die Identität der ursprünglichen Aufgabe: Historische Aufgaben, Tool-Ausführungen und Dateien verlangen üblicherweise dasselbe Konto und dieselbe Key. Modellberechtigungen erteilen nicht automatisch Tool-Berechtigungen; für Tools gilt die Schnittmenge aus Kontogruppe und Tool-Freigaben der Key.
Normale und persistente Lesezugriffe
Normaler Text, synchrone Bilder, Sprache, Modellkatalog und Audioklonen verwenden normale Authentifizierung. Bei ausgeschöpftem Kontingent können auch Status- oder Ergebnisabfragen für Audioklonen abgewiesen werden; das Ergebnis lässt sich dann nicht garantiert abrufen.
Routen für persistente Bilder, Videos, Tool-Ausführungen und Dateien verwenden die entsprechende persistente Authentifizierung. Eine noch gültige Key darf damit auch bei ausgeschöpftem Kontingent den Verlauf lesen. Ablauf, Widerruf, IP-Beschränkung oder Kontosperre führen weiterhin zur Ablehnung. Neue Generierungen müssen zusätzlich Budget-, Berechtigungs-, Konfigurations- und Funktionsprüfungen bestehen; lesbarer Verlauf bedeutet nicht, dass neue Aufgaben erstellt werden dürfen.
Der Bildverlauf prüft weiterhin aktuelle Modellberechtigungen. Prüfungen beim Videoverlauf und bei der Anfragewiederherstellung unterscheiden sich je nach Pfad; daraus lässt sich keine einheitliche Anwendung aller Generierungsrichtlinien auf historische Lesezugriffe ableiten. Maßgeblich sind die Authentifizierungshinweise jedes Endpunkts.
Dateien und signierte Links
Rufen Sie API-Dateimetadaten und Download-URLs mit der ursprünglichen Key ab. Ein kurzlebiger signierter Downloadlink verleiht selbst Leserechte. Teilen Sie ihn nicht öffentlich und leiten Sie die API Key nicht an den Objektspeicher weiter. Bildressourcen akzeptieren Bearer oder eine Serversignatur; bei vorhandenen Signaturparametern wird ausschließlich die Signatur geprüft, ohne Rückfall auf Bearer bei Fehlern.
Prüfen Sie bei 401 Schlüssel und Gültigkeit, bei 403 Konto, IP und Berechtigungen. Beheben Sie zuerst die Ursache. Unbekannte Übermittlungen müssen nach dem Wiederherstellungsablauf geprüft werden; eine andere Key rechtfertigt keine erneute Generierung.