Guide d'intégration GloopAPI
Authentification
Utiliser la GloopAPI Key en sécurité.
L'API publique utilise la GloopAPI Key propre à l'application. Conservez-la sur le serveur ou dans une variable d'environnement locale sécurisée ; ne l'insérez pas dans une page web, un dépôt, un lien partagé ou un journal.
Identité des requêtes
Authentifiez les requêtes avec Authorization: Bearer $GLOOP_API_KEY. Transmettez la clé dans cet en-tête afin de ne pas l’exposer dans les URL. Les listes de modèles utilisent le format OpenAI.
La Key, le compte et les autorisations de modèle ou d'outil déterminent ensemble les droits d'appel. Une autre Key du même compte ne représente pas l'identité de la tâche d'origine : l'historique, les exécutions d'outils et les fichiers exigent généralement le même compte et la même Key. L'accès aux modèles n'accorde pas automatiquement celui aux outils ; l'exécution d'un outil dépend de l'intersection entre le groupe du compte et les autorisations d'outils de la Key.
Lectures ordinaires et persistantes
Le texte ordinaire, les images synchrones, la voix, le catalogue de modèles et le clonage audio utilisent l'authentification ordinaire. Si le quota est épuisé, les requêtes d'état ou de résultat du clonage audio peuvent aussi être refusées ; la récupération du résultat n'est pas garantie.
Les routes d'images persistantes, de vidéos, d'exécutions d'outils et de fichiers utilisent l'authentification persistante correspondante, permettant à une Key valide mais épuisée de consulter l'historique. L'expiration, la révocation, les restrictions IP ou la suspension du compte restent bloquantes. Toute nouvelle génération doit aussi satisfaire les contrôles de budget, d'autorisation, de configuration et de capacité ; pouvoir lire l'historique ne signifie pas pouvoir créer une tâche.
L'historique des images vérifie toujours les autorisations actuelles du modèle ; les contrôles de l'historique vidéo et de la récupération des requêtes varient selon le chemin. Il ne faut donc pas promettre que toutes les lectures historiques appliquent uniformément l'intégralité des règles de génération. Référez-vous aux indications d'authentification de chaque point de terminaison.
Fichiers et liens signés
Obtenez les métadonnées et les URL de téléchargement des fichiers API avec la Key d'origine. Un lien de téléchargement temporaire signé confère lui-même un droit de lecture : ne le partagez pas publiquement et ne transmettez pas l'API Key au stockage objet. Le contenu des ressources image accepte Bearer ou une signature serveur ; si des paramètres de signature sont présents, seule celle-ci est vérifiée, sans repli sur Bearer en cas d'échec.
Pour une réponse 401, vérifiez la clé et sa validité ; pour 403, vérifiez le compte, l'IP et les autorisations. Corrigez la cause avant de réessayer. Vérifiez les soumissions inconnues selon la procédure de récupération, sans régénérer en changeant de Key.