CodeShot
Juniorسختی 2 از ۵· در 65٪ مصاحبه‌های این حوزه پرسیده شده

چرا نباید API Key مدل زبانی مستقیم از Frontend فراخوانی شود؟

نشان کردن

پاسخ کوتاه

چون کلید در کد سمت کلاینت (مرورگر) قابل مشاهده و استخراج است و هر کاربری می‌تواند آن را بردارد و به‌جای شما مصرف/هزینه ایجاد کند.

پاسخ کامل

هر درخواستی که از مرورگر ارسال می‌شود، از طریق Network Tab قابل بازرسی است. اگر API Key در آن درخواست باشد، هر کاربری می‌تواند آن را استخراج و از آن سوءاستفاده کند. راه‌حل درست، عبور همه فراخوانی‌ها از یک Backend است که کلید را فقط سمت سرور نگه می‌دارد.