Guía de integración GloopAPI

Autenticación

Usa tu clave GloopAPI de forma segura.

Las API públicas usan la clave de GloopAPI de tu propia aplicación. Guarda las claves en el servidor o en variables de entorno locales seguras; no las incluyas en páginas web, repositorios, enlaces compartidos ni registros.

Identidad de la solicitud

Autentica las solicitudes con Authorization: Bearer $GLOOP_API_KEY. Envía la clave en la cabecera para evitar exponerla en las URL. Las listas de modelos utilizan siempre el formato OpenAI.

La clave, la cuenta y las autorizaciones de modelos y herramientas determinan conjuntamente el acceso. Otra clave de la misma cuenta no equivale a la identidad de la tarea original: las tareas históricas, ejecuciones de herramientas y archivos suelen exigir la misma cuenta y clave. Los permisos de modelos no conceden automáticamente permisos de herramientas; la ejecución de herramientas usa la intersección de los permisos del grupo de la cuenta y las autorizaciones de herramientas de la clave.

Lecturas ordinarias y persistentes

El texto ordinario, las imágenes síncronas, la voz, los catálogos de modelos y la clonación de audio usan autenticación ordinaria. Al agotarse la cuota, también pueden rechazarse las consultas de estado o resultados de clonación; no se garantiza recuperar los resultados.

Las rutas de imágenes y vídeos persistentes, ejecuciones de herramientas y archivos usan su autenticación persistente correspondiente, que permite consultar el historial con claves válidas cuya cuota esté agotada. La caducidad, revocación, restricción de IP o suspensión de cuenta siguen causando rechazo. Una nueva generación también exige comprobar presupuesto, permisos, configuración y capacidades; poder leer el historial no implica poder crear tareas.

El historial de imágenes sigue comprobando los permisos actuales del modelo. Las comprobaciones de historial y recuperación de vídeos varían según la ruta; esto no permite afirmar que todas las lecturas históricas apliquen la política completa de generación. Consulta la descripción de autenticación de cada endpoint.

Archivos y enlaces firmados

Obtén los metadatos y las URL de descarga con la clave original. La URL temporal firmada concede acceso de lectura por sí misma: no la compartas públicamente ni reenvíes la clave de API al almacenamiento de objetos. El contenido de los recursos de imagen admite Bearer o firma del servidor; cuando hay parámetros de firma, solo se valida la firma y no se recurre a Bearer si falla.

Ante 401, comprueba la clave y su vigencia; ante 403, la cuenta, la IP y los permisos. Corrige la causa antes de continuar. Verifica los envíos desconocidos siguiendo el procedimiento de recuperación; no dupliques la generación al cambiar de clave.