利用者ごとのキーを用意する
ログイン後のアカウント・APIキー管理の案内から、自分の認証情報を確認します。表示・発行方法や利用権限はアカウント状態によって異なります。わからない場合はサポートへ相談してください。
キーがあることと、有料取得が利用可能なことは別です。契約状態・月間枠・権限が実行時に確認されます。
保管と利用のルール
| 場所 | 扱い |
|---|---|
| クライアントの保護された認証設定 | 必要な接続先だけに設定する。 |
| 環境変数・シークレット管理 | 利用するプロセスだけに渡す。 |
| Git・共有設定・公開JavaScript | 保存しない。 |
| 会話本文・スクリーンショット・ログ | 秘密値を含めない。 |
| URL・クエリパラメータ | キーを入れない。ログや履歴に残る。 |
漏えい・不要になった接続への対応
- 該当キーまたはOAuth認可を失効させます。管理画面で扱えない場合はサポートへ連絡します。
- 影響する接続先を確認し、必要なら新しい認証情報へ切り替えます。
- 露出した履歴・ログ・共有ファイルを確認します。ファイル削除だけで漏えい対策を完了扱いにしません。
- 利用履歴を確認します。調査依頼にも秘密値そのものは送らないでください。
OAuthとの違い
OAuthは認可画面でアクセス範囲を確認する接続方式です。対応クライアントではキーを会話へ貼らずに接続できますが、認可を取り消すまで権限が残る場合があります。使わなくなった接続は解除してください。