Juniorسختی 2 از ۵· در 65٪ مصاحبههای این حوزه پرسیده شده
چرا نباید API Key مدل زبانی مستقیم از Frontend فراخوانی شود؟
☆نشان کردنپاسخ کوتاه
چون کلید در کد سمت کلاینت (مرورگر) قابل مشاهده و استخراج است و هر کاربری میتواند آن را بردارد و بهجای شما مصرف/هزینه ایجاد کند.
پاسخ کامل
هر درخواستی که از مرورگر ارسال میشود، از طریق Network Tab قابل بازرسی است. اگر API Key در آن درخواست باشد، هر کاربری میتواند آن را استخراج و از آن سوءاستفاده کند. راهحل درست، عبور همه فراخوانیها از یک Backend است که کلید را فقط سمت سرور نگه میدارد.
