AIRUS AbuseGuard
API-ключ — это доступ к вашему AI-бюджету. AIRUS защищает ключи от утечек, token-drain атак, runaway-агентов и внезапного перерасхода — enforcement'ом прямо в шлюзе, а не постфактум по счёту.
Что делает
Ключ без scope — как банковская карта, приклеенная к двери подъезда. AbuseGuard задаёт каждому ключу границы и блокирует запрос до вызова модели, если он выходит за них:
Scoped Keys
allowed_models / blocked_models, max_context_tokens, max_output_tokens, дневной ₽-кап — POST /v1/airus/security/keys/{id}/scope. Enforced в hot-path шлюза.
Spend Cap Protection
Дневной ₽-кап ключа: расход + стоимость запроса превысили лимит → 402 до резерва. Утёкший ключ не сожжёт бюджет за ночь.
Instant Freeze
POST /keys/{id}/freeze → шлюз мгновенно отклоняет ключ (403 key_frozen). Засветился ключ — заморозили, выдали новый scoped.
Spend Risk Score
GET /security/spend-risk → прозрачный риск-скор по ключам: близость к капу, всплеск запросов, отсутствие scope. Видно, где рванёт.
Как вызвать
# Задать scope ключу (роль owner/admin/security)
curl https://airus.world/v1/airus/security/keys/<key_id>/scope \
-H "Authorization: Bearer <JWT>" -H "Content-Type: application/json" \
-d '{ "allowed_models": ["airus:auto-support", "cheap-chat"],
"blocked_models": ["strong-chat"],
"max_output_tokens": 1000, "max_context_tokens": 32000,
"daily_spend_cap_rub": "5000" }'
# Заморозить при утечке
curl -X POST https://airus.world/v1/airus/security/keys/<key_id>/freeze -H "Authorization: Bearer <JWT>"
# Риск по ключам
curl https://airus.world/v1/airus/security/keys -H "Authorization: Bearer <JWT>"Нарушение scope → key_model_not_allowed (403), key_spend_cap_exceeded (402), context_too_large (400), key_frozen (403) — с шагами исправления в Error Doctor.
Честно про защиту
- Enforcement — реальный: проверка в шлюзе до резерва и вызова модели (не постфактум).
- Spend Risk Score — прозрачная эвристика из телеметрии (расход/кап, частота запросов, наличие scope), не «чёрный ящик» ML.
- Сигналы по premium-моделям, IP/origin-биндингу, device attestation и signed client tokens — roadmap P1.
- GitHub/GitLab secret scanner, auto-freeze по ML-baseline, key blast-radius map — roadmap P1.
- Дополняет AI Firewall (инъекции/PII/аномалии) и agent kill switch — это денежный контур защиты.