Skip to content
EN
← Все статьи

Как получить API ключ нейросети: YandexGPT, GigaChat, Gemini

Монитор со списком API-ключей, скрытых точками, и кнопками создания ключа

Как получить API ключ нейросети: зарегистрироваться в консоли разработчика провайдера (Yandex AI Studio, GigaChat Studio, platform.deepseek.com, Google AI Studio или platform.openai.com), создать ключ в разделе API-ключей и сразу его сохранить — большинство сервисов показывают секрет только один раз. Хранить ключ нужно на сервере, в переменной окружения, а не в коде и не в браузере.

Ниже — где именно создаётся ключ у каждого провайдера, чем ключ отличается от токена, какие сервисы доступны из России и, главное, как не потерять деньги из-за ключа, случайно попавшего в публичный репозиторий или в JavaScript сайта.

Что такое API-ключ и чем он отличается от токена и OAuth

API-ключ — это длинная секретная строка, по которой сервис понимает, чей это запрос и с чьего баланса списывать деньги. Ключ передаётся в заголовке каждого запроса и живёт, пока его не удалят или пока не истечёт срок, если провайдер позволяет его задать. Кто знает ключ, тот и пользуется вашим аккаунтом: никакого логина и пароля сервис больше не спросит.

Токен доступа обычно короткоживущий: его выдают в обмен на что-то более постоянное. В Yandex Cloud IAM-токен получают по ключу сервисного аккаунта, а в GigaChat ключ авторизации обменивают на токен, который действует 30 минут. OAuth — это не вид ключа, а протокол, по которому пользователь разрешает приложению действовать от его имени, не отдавая пароль. Если токен в формате JWT, его содержимое можно расшифровать — подробно об этом в статье о JWT-токенах.

ЧтоСрок жизниКак получаютПример
API-ключДо удаления или до заданной датыСоздают в консоли провайдера один разКлюч OpenAI, DeepSeek, Gemini, API-ключ Yandex Cloud
Токен доступаМинуты или часыОбменивают на ключ или учётные данныеIAM-токен Yandex Cloud, access token GigaChat
OAuthЗависит от провайдераПользователь подтверждает доступ в окне входаВход через аккаунт Яндекса или Google в стороннем приложении

Отдельный случай — api_id и api_hash Telegram: это идентификаторы приложения для клиентского API мессенджера, они выдаются на my.telegram.org и к ключам нейросетей отношения не имеют.

Где получить API ключ нейросети: сравнение провайдеров

ПровайдерГде создаётся ключКак передаётсяДоступ из РоссииБесплатный режим
YandexGPT (Yandex AI Studio)AI Studio или консоль Yandex Cloud, ключ сервисного аккаунтаAuthorization: Api-Key <ключ>Да, российский сервисУсловия — в тарифах Yandex Cloud
GigaChat (Сбер)developers.sber.ru, проект GigaChat API в StudioКлюч авторизации обменивается на токен на 30 минутДа, российский сервисFreemium для физлиц подключается по умолчанию
DeepSeekplatform.deepseek.com, раздел API keysAuthorization: Bearer <ключ>Уточняйте в условиях сервисаОплата с баланса
Gemini (Google AI Studio)aistudio.google.com/apikeyЗаголовок x-goog-api-keyНет: Россия не входит в список доступных регионовЕсть бесплатный уровень с ограничениями
OpenAI (GPT)platform.openai.com, настройки организации, API keysAuthorization: Bearer <ключ>Нет: Россия не входит в список поддерживаемых странКлюч создаётся бесплатно, запросы платные

Сам ключ почти везде создаётся бесплатно — деньги списываются за токены, которые модель читает и пишет. Поэтому вопрос «где взять ключ» на практике равен вопросу «где у меня будет открыт баланс или бесплатный лимит».

Как получить API ключ Яндекса для YandexGPT

У Яндекса ключ выдаётся не человеку, а сервисному аккаунту — отдельной «учётке» для программ. Проще всего создать его в интерфейсе Yandex AI Studio: кнопка «Создать API-ключ» в правом верхнем углу создаёт сервисный аккаунт с нужными ролями, после чего остаётся указать описание и срок действия и нажать «Создать». Для уже существующего сервисного аккаунта путь такой: «Доступ» на левой панели, вкладка «API-ключи», «Создать API-ключ».

Если настраиваете доступ вручную, сервисному аккаунту для генерации текста нужна роль ai.languageModels.user. Через CLI ключ создаётся так:

yc iam api-key create \
  --service-account-name my-llm-bot \
  --scopes yc.ai.foundationModels.execute \
  --expires-at 2027-01-01T00:00:00Z

В ответе будет поле secret — это и есть ключ, и Yandex Cloud показывает его только в момент создания. Кроме ключа понадобится идентификатор каталога (folder ID): он входит в имя модели, например gpt://<folder_id>/yandexgpt-lite. Ключ с заданной областью действия нельзя использовать в других сервисах — это удобное ограничение, если ключ всё-таки утечёт. Подробности — в документации Yandex Cloud об API-ключах.

GigaChat: как получить ключ авторизации

Физлицу нужно зарегистрироваться на developers.sber.ru и открыть проект GigaChat API в личном кабинете Studio. Дальше: «Настройки API» на левой панели, кнопка «Получить ключ», скопировать Authorization Key, Client ID и Client Secret. Ключ авторизации и Client Secret показываются один раз и в кабинете не хранятся.

В отличие от OpenAI и DeepSeek, ключом GigaChat нельзя сразу вызывать модель. Сначала его обменивают на токен доступа запросом на https://ngw.devices.sberbank.ru:9443/api/v2/oauth со scope GIGACHAT_API_PERS (для физлиц), и полученный токен действует 30 минут. Значит, в коде нужно кешировать токен и обновлять его до истечения, а не запрашивать новый на каждый вызов. Инструкция — в документации GigaChat API.

DeepSeek: как получить API key

Ключ создаётся на platform.deepseek.com в разделе API keys. API совместим с форматом OpenAI: базовый адрес https://api.deepseek.com, ключ передаётся в заголовке Authorization: Bearer, а в примерах документации он лежит в переменной DEEPSEEK_API_KEY. Благодаря совместимости готовые библиотеки для OpenAI работают с DeepSeek после замены адреса и ключа. Запросы оплачиваются с баланса аккаунта, и у API есть отдельный метод, который показывает остаток, — он пригодится при проверке ключа. Официальное описание — в документации DeepSeek API.

Gemini API key: как получить в Google AI Studio

Ключ создаётся в Google AI Studio на странице aistudio.google.com/apikey. Библиотеки Google читают его из переменной GEMINI_API_KEY или GOOGLE_API_KEY; если заданы обе, приоритет у GOOGLE_API_KEY. В REST-запросах ключ передают в заголовке x-goog-api-key. Ключ можно ограничить по IP-адресу, сайту или приложению, а также разрешить ему только Gemini API. Это уже не только совет: ключи, созданные в Google AI Studio с 28 мая 2026 года, по умолчанию ограничены Gemini API, а запросы со стандартными ключами без ограничений Gemini API отклоняет. Бесплатный уровень есть, но с оговоркой: на нём присланные данные могут использоваться для улучшения продуктов Google, на платном — нет.

Gemini API и Google AI Studio доступны не во всех странах, и Россия в списке доступных регионов отсутствует. Что это за модель и чем она отличается от других — в статье о Gemini.

OpenAI: как получить API ключ для GPT

Ключи создаются на platform.openai.com в настройках организации, раздел API keys. Ключ передаётся заголовком Authorization: Bearer; если у вас несколько организаций или проектов, к запросу добавляют заголовки OpenAI-Organization и OpenAI-Project. Полный ключ показывается один раз при создании. Отзыв ключа, по словам OpenAI, начинает действовать в течение нескольких секунд.

Подписка ChatGPT и API оплачиваются отдельно: ключ создаётся бесплатно, но каждый запрос тарифицируется. Россия не входит в список стран, где OpenAI обслуживает API, — это ограничение самого сервиса, а не ошибка настройки.

Qwen и другие сервисы

Модели Qwen доступны через Alibaba Cloud Model Studio: ключ создаётся на странице API Key в консоли, в примерах документации он хранится в переменной DASHSCOPE_API_KEY, а интерфейс совместим с OpenAI. API Яндекс Карт, ВКонтакте или Steam к нейросетям не относятся, но принцип тот же: ключ выдаётся в кабинете разработчика сервиса, а все правила хранения из разделов ниже действуют и для них.

Как получить бесплатный API ключ

Бесплатно создать ключ можно у всех перечисленных провайдеров, бесплатно им пользоваться — у немногих. Из тех, что есть в сравнении: у GigaChat новым пользователям по умолчанию подключается Freemium-режим с бесплатным пакетом токенов (актуальный объём — на странице тарифов для физлиц), у Gemini есть бесплатный уровень с ограничениями по моделям и частоте запросов. У OpenAI и DeepSeek запросы платные. Сторонние «бесплатные ключи» из телеграм-каналов и форумов — это чужие утёкшие ключи или перепродажа доступа: запросы, которые вы через них отправляете, видит посредник.

Как использовать API ключ: переменные окружения

Правило одно: ключ не пишут в код, код читает его из окружения. Тогда один и тот же код работает с разными ключами на ноутбуке, тестовом и боевом сервере, а сам ключ не попадает в репозиторий.

Linux и macOS, текущая сессия терминала (команда read -s не выводит ввод на экран и не оставляет ключ в истории команд):

read -s OPENAI_API_KEY && export OPENAI_API_KEY

Windows PowerShell, только текущее окно:

$env:OPENAI_API_KEY = "ваш-ключ"

Windows cmd, постоянная переменная пользователя (появится в новых окнах, в текущем — нет):

setx OPENAI_API_KEY "ваш-ключ"

В коде ключ читают из окружения: в Python — os.environ["OPENAI_API_KEY"], в Node.js — process.env.OPENAI_API_KEY. Для локальной разработки удобен файл .env, но он обязан стоять в .gitignore. Проверить, что Git его действительно игнорирует:

git check-ignore -v .env

Если команда ничего не вывела — файл не игнорируется. Если он уже был закоммичен, git rm --cached .env убирает его из индекса, но в истории он остаётся (что делать тогда — ниже). На сервере ключ передают через механизм окружения: EnvironmentFile= в юните systemd или docker run --env-file. Не прописывайте ключ в Dockerfile: значение из ENV видно в docker inspect, а аргументы сборки могут остаться в docker history.

Где нельзя хранить API-ключ

В JavaScript сайта и мобильном приложении

Всё, что отправлено в браузер, читается во вкладке Network инструментов разработчика или простым поиском по файлу бандла. Google в документации Gemini прямо предупреждает, что ключ, встроенный в клиентский код, можно извлечь, и советует ходить к API через свой сервер. Схема такая: браузер обращается к вашему бэкенду, бэкенд проверяет пользователя и лимиты и уже сам вызывает нейросеть с ключом из окружения.

Частая ловушка сборщиков: в Vite в клиентский бандл попадают переменные с префиксом VITE_, в Next.js — с префиксом NEXT_PUBLIC_. Переменная VITE_OPENAI_API_KEY — это ключ, опубликованный на весь интернет.

В Git-репозитории

Ключ в коммите остаётся в истории навсегда, даже если следующим коммитом его удалить. GitHub по умолчанию включает для пользователей защиту от пуша секретов в публичные репозитории (push protection): пуш блокируется с объяснением причины. Это страховка, а не повод хранить ключи в коде: приватный репозиторий завтра могут открыть, форкнуть или выгрузить в архив. Общие принципы защиты API собраны в статье о безопасности API.

Ограничения ключа и ротация

  • Один ключ — одна задача. Отдельные ключи для разработки, тестов и продакшена, для каждого бота и сервиса. Утечка одного не останавливает остальные, а в статистике расходов сразу видно, кто тратит.
  • Сужайте права. У Yandex Cloud — области действия и срок жизни ключа, у Gemini — ограничения по IP, сайту, приложению и списку API.
  • Ставьте лимиты расходов там, где провайдер это позволяет, и следите за частотой запросов. Что делать с ответом 429, разобрано в статье о защите API от перегрузки.
  • Ротация по расписанию: создать новый ключ, выкатить его в окружение, убедиться, что запросы идут, и только потом удалить старый. В Yandex Cloud старый ключ находят командой yc iam api-key list --service-account-name <имя> и удаляют через yc iam api-key delete <идентификатор>.

Как узнать или посмотреть API-ключ, если он потерян

Никак — и это нормально. OpenAI, Yandex Cloud и GigaChat показывают секрет один раз, а в списке ключей потом видны только название, дата и начало строки. Если ключ потерян, создайте новый, пропишите его в окружение и удалите старый. Ищите ключ, который уже работает, в переменных окружения сервера (printenv | grep API_KEY в Linux, Get-ChildItem Env: в PowerShell), а не в кабинете провайдера.

Что делать, если API-ключ утёк

  1. Сначала отзовите ключ в кабинете провайдера — до любой чистки истории. Каждая минута промедления — это чужие запросы за ваш счёт.
  2. Создайте новый ключ и обновите его во всех окружениях.
  3. Посмотрите статистику использования за период утечки: необычные модели, всплески запросов, списания.
  4. Уберите ключ из истории Git, например через git filter-repo --replace-text. Но считайте его скомпрометированным всё равно: копии уже могли остаться в форках, клонах и кешах.
  5. Найдите причину: коммит без .gitignore, переменная с публичным префиксом, лог с заголовками запросов. Иначе новый ключ утечёт тем же путём.

Как проверить API-ключ: работает ли он и не утёк ли

Самый быстрый способ убедиться, что ключ жив, — запросить список моделей. Код 200 значит, что ключ принят; 401 — ключ неверен или отозван; 403 — ключ верный, но не хватает прав (роли, области действия) или регион не поддерживается; 429 — превышен лимит частоты или кончилась квота.

# OpenAI
curl https://api.openai.com/v1/models -H "Authorization: Bearer $OPENAI_API_KEY"

# DeepSeek: список моделей и остаток баланса
curl https://api.deepseek.com/models -H "Authorization: Bearer $DEEPSEEK_API_KEY"
curl https://api.deepseek.com/user/balance -H "Authorization: Bearer $DEEPSEEK_API_KEY"

# Gemini
curl https://generativelanguage.googleapis.com/v1beta/models -H "x-goog-api-key: $GEMINI_API_KEY"

Для YandexGPT проверкой служит короткий запрос к модели (подставьте свой folder ID):

curl --request POST https://ai.api.cloud.yandex.net/v1/responses \
  --header "Authorization: Api-Key $YANDEX_API_KEY" \
  --header "Content-Type: application/json" \
  --data '{"model": "gpt://<folder_id>/yandexgpt-lite", "input": "Ответь одним словом: работает?"}'

Для GigaChat проверка — получить токен. uuidgen генерирует обязательный заголовок RqUID:

curl -X POST https://ngw.devices.sberbank.ru:9443/api/v2/oauth \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -H "Accept: application/json" \
  -H "RqUID: $(uuidgen)" \
  -H "Authorization: Basic $GIGACHAT_AUTH_KEY" \
  --data-urlencode "scope=GIGACHAT_API_PERS"

Если curl ругается на сертификат, установите корневой сертификат по инструкции Сбера, а не отключайте проверку ключом -k. В Windows вместо curl подойдёт PowerShell:

Invoke-RestMethod -Uri https://api.openai.com/v1/models -Headers @{ Authorization = "Bearer $env:OPENAI_API_KEY" }

Чтобы проверить, не засветился ли ключ, ищите его там, куда он мог попасть:

# вся история репозитория: коммиты, где появлялась или исчезала строка
git log --all -p -S "sk-"

# сканер секретов gitleaks по истории текущего репозитория
gitleaks git -v

# собранный фронтенд перед выкладкой
grep -rEn "sk-[A-Za-z0-9_-]{20,}|AIza[0-9A-Za-z_-]{35}" dist/

Префикс sk- подходит для ключей OpenAI и DeepSeek, AIza — для ключей Google. То же самое стоит сделать с уже опубликованным сайтом: открыть его JavaScript-файлы и поискать в них ключ. Если нашли — действуйте по списку из предыдущего раздела.

Если вам нужен API самого enterno для проверок сайтов, свой ключ для /api/v4 выдаётся в личном кабинете, а без ключа работает открытый /api/open/ — только GET-запросы и с лимитом на IP-адрес. Подробности — в документации API enterno. Как подключить такие проверки к ассистенту в редакторе кода, описано в статье об инструментах диагностики для Claude и Cursor.

Частые вопросы

Можно ли получить API-ключ OpenAI или Gemini в России?

OpenAI не обслуживает пользователей из России, Gemini API и Google AI Studio в России недоступны — это ограничения самих сервисов. Российские альтернативы с официальным доступом — YandexGPT в Yandex AI Studio и GigaChat от Сбера.

Как удалить API-ключ?

В кабинете провайдера, в том же разделе, где ключ создавался: у OpenAI и DeepSeek — список API keys, у Yandex Cloud — вкладка «API-ключи» сервисного аккаунта или команда yc iam api-key delete. Перед удалением убедитесь, что сервисы уже переведены на новый ключ.

Чем API-ключ отличается от токена?

Ключ долгоживущий и создаётся вручную, токен короткоживущий и выдаётся в обмен на ключ или учётные данные. Утечка токена опасна на минуты или часы, утечка ключа — пока его не отзовут.

Можно ли передать ключ другому человеку или команде?

Лучше создать каждому свой ключ или отдельный проект. Тогда расходы видно по людям, а уход сотрудника решается удалением одного ключа, а не ротацией во всех сервисах.

Безопасно ли вставлять ключ в сторонний сервис или плагин?

Только если вы доверяете этому сервису так же, как своему кошельку: он сможет тратить ваш баланс. Для таких случаев заведите отдельный ключ с минимальными правами и лимитом расходов, чтобы его можно было отозвать, не трогая остальные.

Проверьте ваш сайт прямо сейчас

Проверить видимость в ИИ-поиске →
Другие статьи: AI
AI
Чек-лист AI-готовности сайта: 12 проверок с командами
15.06.2026 · 413 просм.
AI
Оптимизация сайта под Perplexity: как попасть в ответы
13.07.2026 · 402 просм.
AI
GEO-оптимизация: продвижение сайта в нейросетях
15.06.2026 · 373 просм.
AI
Gemini — нейросеть Google: что это и как её отключить
26.09.2026 · 311 просм.