先縮小存取邊界
透過 xAI 控制台建立帳號與 API 金鑰,並把金鑰存放在伺服器端的 XAI_API_KEY 環境變數。瀏覽器 bundle、公開儲存庫、截圖與請求日誌都不是憑證的安全位置。
開發、預覽與正式環境應使用不同金鑰。如此才能精準輪替、檢視成本,並在事件發生時只撤銷受影響的範圍。
- 不要把秘密金鑰放進公開 client 變數。
- 只提交空白的 .env.example,不提交填入內容的檔案。
- 若金鑰進入建置產物或日誌,立即輪替。
送出一個可觀測的請求
官方快速入門示範 Responses endpoint。先從即時模型目錄選擇目前可用的文字模型,送出小型輸入,確認回傳文字與用量,再加入框架抽象。
模型識別碼應放在設定中。真正穩定的是請求契約;最合適的模型名稱會變動。
curl https://api.x.ai/v1/responses \
-H "Authorization: Bearer $XAI_API_KEY" \
-H "Content-Type: application/json" \
-d '{"model":"MODEL_ID_FROM_MODELS_PAGE","input":"回傳一句簡短的系統檢查。"}' 擴張功能前先強化路徑
在堆疊大型 prompt layer 前,先加入明確 timeout、只針對暫時性失敗的有限重試、結構化錯誤處理與 request correlation。記錄延遲與用量,但不要記錄金鑰或敏感 prompt。
第一個驗收測試要同時證明成功與失敗:有效請求產生可用文字;缺少金鑰或無效請求則回傳受控訊息,而不是空白畫面。