# Autenticación y claves de API

Crear, usar, limitar, rotar y proteger tus claves de API.

> https://nezhagate.com/es/docs/guide/api-keys

## Crear una clave de API

1. Inicia sesión, abre la página API Keys de la consola y ponle a la clave un nombre que indique para qué es.

2. Configura los límites que quieras (peticiones por minuto, presupuestos, listas de permitidos); puedes cambiarlos más tarde.

3. La nueva clave aparece en la lista; haz clic en Copiar para obtener la clave completa (empieza por `sk-`) y guárdala en un lugar seguro, como una variable de entorno de tu servidor.

## Envía la clave en cada petición

Los endpoints compatibles con OpenAI usan la cabecera `Authorization: Bearer`; los endpoints de Anthropic usan `x-api-key` y también aceptan `Authorization: Bearer`. Guarda la clave en una variable de entorno, no en el código.

```
Authorization: Bearer YOUR_API_KEY
```

```
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
```

```
import os
from openai import OpenAI

# export NEZHAGATE_API_KEY=sk-...   (never commit the key)
client = OpenAI(base_url="https://nezhagate.com/v1", api_key=os.environ["NEZHAGATE_API_KEY"])
```

## Ponle límites a una clave

Cada clave puede tener sus propios límites, independientes de los de las demás:

| Ajuste | Qué hace |
| --- | --- |
| **Peticiones por minuto** | El máximo de peticiones que esta clave puede enviar en un minuto. |
| **Presupuesto diario** | Lo máximo que esta clave puede gastar al día (UTC), en dólares estadounidenses. |
| **Límite total** | Lo máximo que esta clave puede gastar en total, en dólares estadounidenses; útil para automatizaciones que no deben descontrolarse. |
| **Lista de modelos permitidos** | Esta clave solo puede llamar a los modelos de la lista. |
| **Lista de IP permitidas** | Solo se aceptan peticiones desde las IP o rangos de la lista. |

[Qué se devuelve cuando se alcanza un límite →](https://nezhagate.com/es/docs/guide/rate-limits#per-key)

## Desactivar y rotar

1. Crea una clave nueva y cambia tu código para que la use.

2. Cuando la clave nueva funcione, desactiva la antigua en la consola. El cambio es inmediato; desde entonces, las peticiones con la clave antigua reciben 401.

3. Si crees que una clave se filtró, desactívala primero y luego crea una nueva.

## Cómo proteger las claves

- Guarda las claves en tu servidor. Nunca las pongas en una página web, una app o un repositorio público.

- Usa una clave distinta para cada app y cada entorno; así, ante un problema, solo tienes que desactivar esa.

- Ponles un presupuesto o un límite total a las claves que usen automatizaciones o herramientas de terceros.

- Si tus servidores tienen IP fijas, activa la lista de IP permitidas.

## El saldo es de la cuenta

Todas las claves de una cuenta comparten un mismo saldo. `GET /v1/usage` con cualquier clave devuelve el saldo y el gasto de la cuenta.
