Vývoj a integrácia · Článok

Bezpečné volanie AI API v aplikácii

Praktický postup pre serverové volanie AI API bez úniku kľúčov, s timeoutom, logovaním metadát a kontrolou výstupu.

Stredne pokročilý8 minOverené: 2026-07-16

Redakčné hodnotenie

4,3 / 5

Stav reality: Overené s výhradami · stredná istota

Subjektívne redakčné hodnotenie podľa metodiky. Nie je to objektívna pravda ani hlasovanie používateľov.

Praktický bezpečnostný článok je užitočný, ale bude vhodné doplniť konkrétne ukážky pre vybrané SDK až po výbere providerov.

Realita a faktická správnosť
4,5
Zdroje a overiteľnosť
4,2
Edukačná jasnosť
4,5
Pokrytie cieľa
4,2
Štruktúra a navigácia
4,3
Praktická užitočnosť
4,8
Aktuálnosť
4,2
Stručnosť / bez vaty
4,4

Metodika: Ako hodnotíme články · kontrola 2026-07-16 · education-rating-v1

AI API nikdy nevolaj priamo z prehliadača s tajným kľúčom. Kľúč patrí na server, do bezpečnej konfigurácie alebo secret manažmentu. Prehliadač má volať tvoju backend route a backend následne komunikuje s AI providerom.

Minimálny bezpečný tok

Používateľ odošle požiadavku do tvojej aplikácie. Server overí oprávnenie, pripraví prompt, zavolá AI API s timeoutom a spracuje odpoveď. Do logov ukladá technické metadáta, napríklad čas, model, stav a počet tokenov, ale nie tajné kľúče ani citlivý obsah bez dôvodu.

Timeouty a retry

AI volania môžu byť pomalé alebo dočasne zlyhať. Nastav timeout a rozumný počet retry pokusov pre prechodné chyby. Retry nepoužívaj bez limitu a pri operáciách s vedľajším efektom si dávaj pozor na duplicitu. Používateľ má dostať zrozumiteľnú chybu, nie nekonečné čakanie.

Kontrola vstupu a výstupu

Pred odoslaním skontroluj veľkosť vstupu, povolený typ úlohy a citlivé dáta. Po odpovedi validuj formát. Ak očakávaš JSON, over schému. Ak model navrhuje akciu, server má rozhodnúť, či je akcia povolená. Model nemá byť jedinou autoritou pre bezpečnostné pravidlá.

Prompt injection a nástroje

Ak model dostane nástroje, napríklad čítanie súborov alebo volanie API, obmedz ich podľa úlohy. Nedávaj mu univerzálne oprávnenia. Nedôveryhodný text z dokumentov a webu označ ako dáta, nie ako inštrukcie. Rizikové akcie dávaj za samostatnú kontrolu.

Zdroje a kontrola reality

Súvisiace

Technológia · Vývoj a integrácia

Ollama

Nástroj na lokálne spúšťanie vybraných jazykových modelov.

Začiatočník4 min
Overené s výhradami3,9 / 5

Postup · Vývoj a integrácia

Prvé volanie AI API v PHP

Minimálny postup pre bezpečné volanie AI API z PHP aplikácie.

Stredne pokročilý6 min
Overené s výhradami3,9 / 5