Autenticación y claves de API
Crear, usar, limitar, rotar y proteger tus claves de API.
Crear una clave de API
- Inicia sesión, abre la página API Keys de la consola y ponle a la clave un nombre que indique para qué es.
- Configura los límites que quieras (peticiones por minuto, presupuestos, listas de permitidos); puedes cambiarlos más tarde.
- La nueva clave aparece en la lista; haz clic en Copiar para obtener la clave completa (empieza por
sk-) y guárdala en un lugar seguro, como una variable de entorno de tu servidor.
Envía la clave en cada petición
Los endpoints compatibles con OpenAI usan la cabecera Authorization: Bearer; los endpoints de Anthropic usan x-api-key y también aceptan Authorization: Bearer. Guarda la clave en una variable de entorno, no en el código.
Authorization: Bearer YOUR_API_KEY
Ponle límites a una clave
Cada clave puede tener sus propios límites, independientes de los de las demás:
| Ajuste | Qué hace |
|---|---|
| Peticiones por minuto | El máximo de peticiones que esta clave puede enviar en un minuto. |
| Presupuesto diario | Lo máximo que esta clave puede gastar al día (UTC), en dólares estadounidenses. |
| Límite total | Lo máximo que esta clave puede gastar en total, en dólares estadounidenses; útil para automatizaciones que no deben descontrolarse. |
| Lista de modelos permitidos | Esta clave solo puede llamar a los modelos de la lista. |
| Lista de IP permitidas | Solo se aceptan peticiones desde las IP o rangos de la lista. |
Desactivar y rotar
- Crea una clave nueva y cambia tu código para que la use.
- Cuando la clave nueva funcione, desactiva la antigua en la consola. El cambio es inmediato; desde entonces, las peticiones con la clave antigua reciben 401.
- Si crees que una clave se filtró, desactívala primero y luego crea una nueva.
Cómo proteger las claves
- Guarda las claves en tu servidor. Nunca las pongas en una página web, una app o un repositorio público.
- Usa una clave distinta para cada app y cada entorno; así, ante un problema, solo tienes que desactivar esa.
- Ponles un presupuesto o un límite total a las claves que usen automatizaciones o herramientas de terceros.
- Si tus servidores tienen IP fijas, activa la lista de IP permitidas.
El saldo es de la cuenta
Todas las claves de una cuenta comparten un mismo saldo. GET /v1/usage con cualquier clave devuelve el saldo y el gasto de la cuenta.