短い回答
BetterToken は API ゲートウェイです。主な役割は、選択した上流モデルへリクエストを転送し、サービス運用に必要な課金、利用状況、トラブルシューティング情報を記録することです。 API を利用する際は、データ最小化の原則に従ってください。不要な個人情報、シークレット、支払い情報、事業上の機密情報を、プロンプト、ファイル、ツール出力に含めないでください。API Key は環境変数、シークレットマネージャー、または CI のシークレットに保存します。公開リポジトリへコミットしないでください。データセキュリティの境界
BetterToken では、API Key、残高、利用記録を一か所で管理できます。ただし、利用者自身のデータマスキング、アクセス制御、プロジェクトのセキュリティ手順に代わるものではありません。
通信のセキュリティ
すべての API 呼び出しでは HTTPS を使用してください。Base URL を設定する場合は、ドキュメントに記載されているhttps:// のアドレスを使用します。
平文の HTTP で API Key やリクエスト内容を送信しないでください。クライアント、プロキシ、またはローカルツールから TLS 検証を無効にするよう求められた場合は、その設定を使う前に理由を確認してください。デフォルト設定にはしないでください。
ログと利用記録
課金、残高控除、エラーのトラブルシューティング、リスク管理を支援するため、API ゲートウェイでは通常、次のようなリクエストメタデータを記録する必要があります。- リクエスト時刻
- 使用した API Key またはプロバイダー
- リクエストしたモデル
- Token 使用量
- リクエストの成功可否
- エラーステータス
利用者側の推奨事項
- API Key をコードリポジトリへコミットしないでください。
- スクリーンショット、ログ、サポートチケットに完全な API Key を含めないでください。
- 本番環境とテスト環境には別々の API Key を使用してください。
- ダッシュボードで利用記録を定期的に確認してください。
- メンバーの離脱、プロジェクトの終了、または漏えいの疑いがある場合は、古いキーを無効にしてください。
- 本人確認書類、銀行カード、パスワード、秘密鍵、その他の高度に機密性の高いデータをプロンプトで送信しないでください。
- 機密性の高い事業データを処理する必要がある場合は、モデルへ送信する前にマスキングし、最小化してください。
利用状況に異常が見られる場合
API Key に異常な呼び出しが表示される場合は、次の手順に従ってください。- コンソールで疑わしい API Key を無効化または削除します。
- 最近の呼び出し記録で、モデル、時刻、リクエスト元を確認します。
- コードリポジトリ、CI ログ、ローカル設定、サードパーティツールの設定にキー漏えいがないか確認します。
- 新しい API Key を作成し、必要な環境にのみ配布します。
- 原因を特定できない場合は、対象期間、モデル、異常額を添えてサポートに連絡してください。

