المصادقة
كل نداء إلى /v1 يحتاج مفتاح API صالحًا. لا كوكيز ولا جلسات: مسار المطوّرين مستقل تمامًا عن مصادقة المتصفّح.
الترويسة
أرسل المفتاح في ترويسة Authorization بصيغة Bearer. وتُقبل أيضًا ترويسة X-API-Key لمن يعمل خلف وسيطٍ يحجز Authorization لنفسه.
curl
curl https://<host>/v1/models \
-H "Authorization: Bearer vx_live_..."curl
curl https://<host>/v1/models \
-H "X-API-Key: vx_live_..."شكل المفتاح
يبدأ كل مفتاح بالبادئة vx_live_ متبوعةً بجزء عشوائي طويل. البادئة مقصودة: أدوات كشف الأسرار تتعرّف عليها فورًا إن تسرّب مفتاح إلى مستودع عام.
المفتاح لا يُخزَّن عندنا
نحتفظ ببصمته وبادئته وآخر أربعة محارف فقط. لا نستطيع نحن ولا أنت قراءته بعد لحظة إنشائه — من فقد مفتاحه يُبطله وينشئ غيره. أبطل أي مفتاح تشكّ في تسرّبه فورًا؛ الإبطال يسري لحظيًا.
قواعد لا تُخالَف
- لا تضع المفتاح في شفرة تصل المتصفّح — أي مفتاح في الواجهة الأمامية مفتاحٌ مسروق.
- مفتاح لكل بيئة وخدمة: تسريب أحدها لا يوقف بقيتها عند الإبطال.
- مرّر المفتاح عبر متغيّرات البيئة أو مدير أسرار، لا داخل المستودع.
تحقّق سريع
نقطة GET /v1/me تعيد حالة المفتاح وخطته وحدّه ورصيده — أسرع فحص للإعداد.
curl
curl https://<host>/v1/me \
-H "Authorization: Bearer vx_live_..."json
{
"key": "vx_live_a1b2c3…9f4d",
"key_name": "production",
"plan": "pro",
"rate_limit_rpm": 120,
"balance": "$18.42",
"balance_micros": 18420000
}حين يُرفض المفتاح (401)
مفتاح مفقود أو غير صالح أو مُبطَل. تحقّق من الترويسة ومن أن المفتاح لم يُبطَل.