アクセス境界を小さく保つ
xAI コンソールでアカウントと API キーを作成し、サーバー側の XAI_API_KEY 環境変数に保存します。ブラウザの bundle、公開リポジトリ、スクリーンショット、リクエストログは認証情報の安全な置き場所ではありません。
開発、プレビュー、本番でキーを分けます。ローテーション、支出確認、インシデント対応を必要な範囲だけに限定できます。
- 秘密鍵を公開クライアント変数に入れない。
- 値のない .env.example だけをコミットする。
- build やログに現れたキーは直ちにローテーションする。
観測可能な一回のリクエスト
公式クイックスタートは Responses endpoint を示しています。ライブのモデル一覧から現在利用できるテキストモデルを選び、小さな入力を送り、テキストと使用量を確認してから抽象化を加えます。
モデル識別子は設定に置きます。安定させるべきものはリクエスト契約であり、最適なモデル名は変わり得ます。
curl https://api.x.ai/v1/responses \
-H "Authorization: Bearer $XAI_API_KEY" \
-H "Content-Type: application/json" \
-d '{"model":"MODEL_ID_FROM_MODELS_PAGE","input":"短いシステムチェックを一つ返してください。"}' 拡張前に経路を堅くする
大きな prompt layer を作る前に、明示的な timeout、一時的な失敗だけを対象にした回数制限付き retry、構造化エラー、request correlation を加えます。秘密や機密 prompt を残さず、遅延と使用量を記録します。
最初の受け入れテストは成功と失敗の両方を証明します。有効な要求は使えるテキストを返し、キー不足や不正な要求は空白画面ではなく制御されたメッセージになります。