Kurzantwort
BetterToken ist ein API-Gateway. Seine Hauptaufgabe besteht darin, deinen Request an das ausgewählte Upstream-Modell weiterzuleiten und die für den Dienstbetrieb erforderlichen Abrechnungs-, Nutzungs- und Fehlerbehebungsinformationen aufzuzeichnen. Halte dich bei der API-Nutzung an Datenminimierung. Lege keine unnötigen personenbezogenen Daten, Secrets, Zahlungsinformationen oder geschäftssensiblen Inhalte in Prompts, Dateien oder Tool-Ausgaben ab. Speichere API Keys in Umgebungsvariablen, Secret Managern oder CI-Secrets. Checke sie nicht in öffentliche Repositories ein.Grenze der Datensicherheit
BetterToken hilft dir, API Keys, Guthaben und Nutzungsaufzeichnungen an einem Ort zu verwalten. Es ersetzt nicht deine eigene Datenmaskierung, Zugriffskontrolle oder den Sicherheitsprozess des Projekts.
Transportsicherheit
Alle API-Aufrufe sollten HTTPS verwenden. Nutze beim Konfigurieren einer Base URLhttps:// als die in der Dokumentation angegebene Adresse.
Sende API Keys oder Request-Inhalte nicht über unverschlüsseltes HTTP. Wenn ein Client, Proxy oder lokales Tool dich auffordert, die TLS-Überprüfung zu deaktivieren, bestätige den Grund vor der Nutzung dieser Einrichtung. Mache sie nicht zum Standard.
Logs und Nutzungsaufzeichnungen
Um Abrechnung, Guthabenabzug, Fehlerbehebung und Risikokontrolle zu unterstützen, muss ein API-Gateway normalerweise Request-Metadaten wie diese aufzeichnen:- Request-Zeit
- Verwendeter API Key oder Provider
- Angefordertes Modell
- Token-Nutzung
- Ob der Request erfolgreich war
- Fehlerstatus
Empfehlungen auf Nutzerseite
- Checke API Keys nicht in Code-Repositories ein.
- Lege keinen vollständigen API Key in Screenshots, Logs oder Support-Tickets offen.
- Verwende getrennte API Keys für Produktions- und Testumgebungen.
- Prüfe Nutzungsaufzeichnungen im Dashboard regelmäßig.
- Deaktiviere alte Keys, wenn ein Mitglied ausscheidet, ein Projekt endet oder ein Leak vermutet wird.
- Vermeide das Senden von Ausweisdokumenten, Bankkarten, Passwörtern, privaten Keys oder anderen hochsensiblen Daten in Prompts.
- Wenn du sensible Geschäftsdaten verarbeiten musst, maskiere und minimiere sie vor dem Senden an das Modell.
Was tun, wenn die Nutzung ungewöhnlich aussieht
Wenn ein API Key ungewöhnliche Aufrufe zeigt:- Deaktiviere oder lösche den verdächtigen API Key in der Konsole.
- Prüfe aktuelle Aufrufaufzeichnungen auf Modell, Zeit und Request-Quelle.
- Prüfe Code-Repositories, CI-Logs, lokale Konfiguration und Drittanbieter-Tool-Einstellungen auf Key-Leaks.
- Erstelle einen neuen API Key und verteile ihn nur an die benötigten Umgebungen.
- Wenn du die Ursache nicht findest, kontaktiere den Support mit Zeitbereich, Modell und ungewöhnlichem Betrag.

