
Как получить API ключ нейросети: зарегистрироваться в консоли разработчика провайдера (Yandex AI Studio, GigaChat Studio, platform.deepseek.com, Google AI Studio или platform.openai.com), создать ключ в разделе API-ключей и сразу его сохранить — большинство сервисов показывают секрет только один раз. Хранить ключ нужно на сервере, в переменной окружения, а не в коде и не в браузере.
Ниже — где именно создаётся ключ у каждого провайдера, чем ключ отличается от токена, какие сервисы доступны из России и, главное, как не потерять деньги из-за ключа, случайно попавшего в публичный репозиторий или в JavaScript сайта.
Что такое API-ключ и чем он отличается от токена и OAuth
API-ключ — это длинная секретная строка, по которой сервис понимает, чей это запрос и с чьего баланса списывать деньги. Ключ передаётся в заголовке каждого запроса и живёт, пока его не удалят или пока не истечёт срок, если провайдер позволяет его задать. Кто знает ключ, тот и пользуется вашим аккаунтом: никакого логина и пароля сервис больше не спросит.
Токен доступа обычно короткоживущий: его выдают в обмен на что-то более постоянное. В Yandex Cloud IAM-токен получают по ключу сервисного аккаунта, а в GigaChat ключ авторизации обменивают на токен, который действует 30 минут. OAuth — это не вид ключа, а протокол, по которому пользователь разрешает приложению действовать от его имени, не отдавая пароль. Если токен в формате JWT, его содержимое можно расшифровать — подробно об этом в статье о JWT-токенах.
| Что | Срок жизни | Как получают | Пример |
|---|---|---|---|
| API-ключ | До удаления или до заданной даты | Создают в консоли провайдера один раз | Ключ OpenAI, DeepSeek, Gemini, API-ключ Yandex Cloud |
| Токен доступа | Минуты или часы | Обменивают на ключ или учётные данные | IAM-токен Yandex Cloud, access token GigaChat |
| OAuth | Зависит от провайдера | Пользователь подтверждает доступ в окне входа | Вход через аккаунт Яндекса или Google в стороннем приложении |
Отдельный случай — api_id и api_hash Telegram: это идентификаторы приложения для клиентского API мессенджера, они выдаются на my.telegram.org и к ключам нейросетей отношения не имеют.
Где получить API ключ нейросети: сравнение провайдеров
| Провайдер | Где создаётся ключ | Как передаётся | Доступ из России | Бесплатный режим |
|---|---|---|---|---|
| YandexGPT (Yandex AI Studio) | AI Studio или консоль Yandex Cloud, ключ сервисного аккаунта | Authorization: Api-Key <ключ> | Да, российский сервис | Условия — в тарифах Yandex Cloud |
| GigaChat (Сбер) | developers.sber.ru, проект GigaChat API в Studio | Ключ авторизации обменивается на токен на 30 минут | Да, российский сервис | Freemium для физлиц подключается по умолчанию |
| DeepSeek | platform.deepseek.com, раздел API keys | Authorization: Bearer <ключ> | Уточняйте в условиях сервиса | Оплата с баланса |
| Gemini (Google AI Studio) | aistudio.google.com/apikey | Заголовок x-goog-api-key | Нет: Россия не входит в список доступных регионов | Есть бесплатный уровень с ограничениями |
| OpenAI (GPT) | platform.openai.com, настройки организации, API keys | Authorization: Bearer <ключ> | Нет: Россия не входит в список поддерживаемых стран | Ключ создаётся бесплатно, запросы платные |
Сам ключ почти везде создаётся бесплатно — деньги списываются за токены, которые модель читает и пишет. Поэтому вопрос «где взять ключ» на практике равен вопросу «где у меня будет открыт баланс или бесплатный лимит».
Как получить API ключ Яндекса для YandexGPT
У Яндекса ключ выдаётся не человеку, а сервисному аккаунту — отдельной «учётке» для программ. Проще всего создать его в интерфейсе Yandex AI Studio: кнопка «Создать API-ключ» в правом верхнем углу создаёт сервисный аккаунт с нужными ролями, после чего остаётся указать описание и срок действия и нажать «Создать». Для уже существующего сервисного аккаунта путь такой: «Доступ» на левой панели, вкладка «API-ключи», «Создать API-ключ».
Если настраиваете доступ вручную, сервисному аккаунту для генерации текста нужна роль ai.languageModels.user. Через CLI ключ создаётся так:
yc iam api-key create \
--service-account-name my-llm-bot \
--scopes yc.ai.foundationModels.execute \
--expires-at 2027-01-01T00:00:00Z
В ответе будет поле secret — это и есть ключ, и Yandex Cloud показывает его только в момент создания. Кроме ключа понадобится идентификатор каталога (folder ID): он входит в имя модели, например gpt://<folder_id>/yandexgpt-lite. Ключ с заданной областью действия нельзя использовать в других сервисах — это удобное ограничение, если ключ всё-таки утечёт. Подробности — в документации Yandex Cloud об API-ключах.
GigaChat: как получить ключ авторизации
Физлицу нужно зарегистрироваться на developers.sber.ru и открыть проект GigaChat API в личном кабинете Studio. Дальше: «Настройки API» на левой панели, кнопка «Получить ключ», скопировать Authorization Key, Client ID и Client Secret. Ключ авторизации и Client Secret показываются один раз и в кабинете не хранятся.
В отличие от OpenAI и DeepSeek, ключом GigaChat нельзя сразу вызывать модель. Сначала его обменивают на токен доступа запросом на https://ngw.devices.sberbank.ru:9443/api/v2/oauth со scope GIGACHAT_API_PERS (для физлиц), и полученный токен действует 30 минут. Значит, в коде нужно кешировать токен и обновлять его до истечения, а не запрашивать новый на каждый вызов. Инструкция — в документации GigaChat API.
DeepSeek: как получить API key
Ключ создаётся на platform.deepseek.com в разделе API keys. API совместим с форматом OpenAI: базовый адрес https://api.deepseek.com, ключ передаётся в заголовке Authorization: Bearer, а в примерах документации он лежит в переменной DEEPSEEK_API_KEY. Благодаря совместимости готовые библиотеки для OpenAI работают с DeepSeek после замены адреса и ключа. Запросы оплачиваются с баланса аккаунта, и у API есть отдельный метод, который показывает остаток, — он пригодится при проверке ключа. Официальное описание — в документации DeepSeek API.
Gemini API key: как получить в Google AI Studio
Ключ создаётся в Google AI Studio на странице aistudio.google.com/apikey. Библиотеки Google читают его из переменной GEMINI_API_KEY или GOOGLE_API_KEY; если заданы обе, приоритет у GOOGLE_API_KEY. В REST-запросах ключ передают в заголовке x-goog-api-key. Ключ можно ограничить по IP-адресу, сайту или приложению, а также разрешить ему только Gemini API. Это уже не только совет: ключи, созданные в Google AI Studio с 28 мая 2026 года, по умолчанию ограничены Gemini API, а запросы со стандартными ключами без ограничений Gemini API отклоняет. Бесплатный уровень есть, но с оговоркой: на нём присланные данные могут использоваться для улучшения продуктов Google, на платном — нет.
Gemini API и Google AI Studio доступны не во всех странах, и Россия в списке доступных регионов отсутствует. Что это за модель и чем она отличается от других — в статье о Gemini.
OpenAI: как получить API ключ для GPT
Ключи создаются на platform.openai.com в настройках организации, раздел API keys. Ключ передаётся заголовком Authorization: Bearer; если у вас несколько организаций или проектов, к запросу добавляют заголовки OpenAI-Organization и OpenAI-Project. Полный ключ показывается один раз при создании. Отзыв ключа, по словам OpenAI, начинает действовать в течение нескольких секунд.
Подписка ChatGPT и API оплачиваются отдельно: ключ создаётся бесплатно, но каждый запрос тарифицируется. Россия не входит в список стран, где OpenAI обслуживает API, — это ограничение самого сервиса, а не ошибка настройки.
Qwen и другие сервисы
Модели Qwen доступны через Alibaba Cloud Model Studio: ключ создаётся на странице API Key в консоли, в примерах документации он хранится в переменной DASHSCOPE_API_KEY, а интерфейс совместим с OpenAI. API Яндекс Карт, ВКонтакте или Steam к нейросетям не относятся, но принцип тот же: ключ выдаётся в кабинете разработчика сервиса, а все правила хранения из разделов ниже действуют и для них.
Как получить бесплатный API ключ
Бесплатно создать ключ можно у всех перечисленных провайдеров, бесплатно им пользоваться — у немногих. Из тех, что есть в сравнении: у GigaChat новым пользователям по умолчанию подключается Freemium-режим с бесплатным пакетом токенов (актуальный объём — на странице тарифов для физлиц), у Gemini есть бесплатный уровень с ограничениями по моделям и частоте запросов. У OpenAI и DeepSeek запросы платные. Сторонние «бесплатные ключи» из телеграм-каналов и форумов — это чужие утёкшие ключи или перепродажа доступа: запросы, которые вы через них отправляете, видит посредник.
Как использовать API ключ: переменные окружения
Правило одно: ключ не пишут в код, код читает его из окружения. Тогда один и тот же код работает с разными ключами на ноутбуке, тестовом и боевом сервере, а сам ключ не попадает в репозиторий.
Linux и macOS, текущая сессия терминала (команда read -s не выводит ввод на экран и не оставляет ключ в истории команд):
read -s OPENAI_API_KEY && export OPENAI_API_KEY
Windows PowerShell, только текущее окно:
$env:OPENAI_API_KEY = "ваш-ключ"
Windows cmd, постоянная переменная пользователя (появится в новых окнах, в текущем — нет):
setx OPENAI_API_KEY "ваш-ключ"
В коде ключ читают из окружения: в Python — os.environ["OPENAI_API_KEY"], в Node.js — process.env.OPENAI_API_KEY. Для локальной разработки удобен файл .env, но он обязан стоять в .gitignore. Проверить, что Git его действительно игнорирует:
git check-ignore -v .env
Если команда ничего не вывела — файл не игнорируется. Если он уже был закоммичен, git rm --cached .env убирает его из индекса, но в истории он остаётся (что делать тогда — ниже). На сервере ключ передают через механизм окружения: EnvironmentFile= в юните systemd или docker run --env-file. Не прописывайте ключ в Dockerfile: значение из ENV видно в docker inspect, а аргументы сборки могут остаться в docker history.
Где нельзя хранить API-ключ
В JavaScript сайта и мобильном приложении
Всё, что отправлено в браузер, читается во вкладке Network инструментов разработчика или простым поиском по файлу бандла. Google в документации Gemini прямо предупреждает, что ключ, встроенный в клиентский код, можно извлечь, и советует ходить к API через свой сервер. Схема такая: браузер обращается к вашему бэкенду, бэкенд проверяет пользователя и лимиты и уже сам вызывает нейросеть с ключом из окружения.
Частая ловушка сборщиков: в Vite в клиентский бандл попадают переменные с префиксом VITE_, в Next.js — с префиксом NEXT_PUBLIC_. Переменная VITE_OPENAI_API_KEY — это ключ, опубликованный на весь интернет.
В Git-репозитории
Ключ в коммите остаётся в истории навсегда, даже если следующим коммитом его удалить. GitHub по умолчанию включает для пользователей защиту от пуша секретов в публичные репозитории (push protection): пуш блокируется с объяснением причины. Это страховка, а не повод хранить ключи в коде: приватный репозиторий завтра могут открыть, форкнуть или выгрузить в архив. Общие принципы защиты API собраны в статье о безопасности API.
Ограничения ключа и ротация
- Один ключ — одна задача. Отдельные ключи для разработки, тестов и продакшена, для каждого бота и сервиса. Утечка одного не останавливает остальные, а в статистике расходов сразу видно, кто тратит.
- Сужайте права. У Yandex Cloud — области действия и срок жизни ключа, у Gemini — ограничения по IP, сайту, приложению и списку API.
- Ставьте лимиты расходов там, где провайдер это позволяет, и следите за частотой запросов. Что делать с ответом 429, разобрано в статье о защите API от перегрузки.
- Ротация по расписанию: создать новый ключ, выкатить его в окружение, убедиться, что запросы идут, и только потом удалить старый. В Yandex Cloud старый ключ находят командой
yc iam api-key list --service-account-name <имя>и удаляют черезyc iam api-key delete <идентификатор>.
Как узнать или посмотреть API-ключ, если он потерян
Никак — и это нормально. OpenAI, Yandex Cloud и GigaChat показывают секрет один раз, а в списке ключей потом видны только название, дата и начало строки. Если ключ потерян, создайте новый, пропишите его в окружение и удалите старый. Ищите ключ, который уже работает, в переменных окружения сервера (printenv | grep API_KEY в Linux, Get-ChildItem Env: в PowerShell), а не в кабинете провайдера.
Что делать, если API-ключ утёк
- Сначала отзовите ключ в кабинете провайдера — до любой чистки истории. Каждая минута промедления — это чужие запросы за ваш счёт.
- Создайте новый ключ и обновите его во всех окружениях.
- Посмотрите статистику использования за период утечки: необычные модели, всплески запросов, списания.
- Уберите ключ из истории Git, например через
git filter-repo --replace-text. Но считайте его скомпрометированным всё равно: копии уже могли остаться в форках, клонах и кешах. - Найдите причину: коммит без
.gitignore, переменная с публичным префиксом, лог с заголовками запросов. Иначе новый ключ утечёт тем же путём.
Как проверить API-ключ: работает ли он и не утёк ли
Самый быстрый способ убедиться, что ключ жив, — запросить список моделей. Код 200 значит, что ключ принят; 401 — ключ неверен или отозван; 403 — ключ верный, но не хватает прав (роли, области действия) или регион не поддерживается; 429 — превышен лимит частоты или кончилась квота.
# OpenAI
curl https://api.openai.com/v1/models -H "Authorization: Bearer $OPENAI_API_KEY"
# DeepSeek: список моделей и остаток баланса
curl https://api.deepseek.com/models -H "Authorization: Bearer $DEEPSEEK_API_KEY"
curl https://api.deepseek.com/user/balance -H "Authorization: Bearer $DEEPSEEK_API_KEY"
# Gemini
curl https://generativelanguage.googleapis.com/v1beta/models -H "x-goog-api-key: $GEMINI_API_KEY"
Для YandexGPT проверкой служит короткий запрос к модели (подставьте свой folder ID):
curl --request POST https://ai.api.cloud.yandex.net/v1/responses \
--header "Authorization: Api-Key $YANDEX_API_KEY" \
--header "Content-Type: application/json" \
--data '{"model": "gpt://<folder_id>/yandexgpt-lite", "input": "Ответь одним словом: работает?"}'
Для GigaChat проверка — получить токен. uuidgen генерирует обязательный заголовок RqUID:
curl -X POST https://ngw.devices.sberbank.ru:9443/api/v2/oauth \
-H "Content-Type: application/x-www-form-urlencoded" \
-H "Accept: application/json" \
-H "RqUID: $(uuidgen)" \
-H "Authorization: Basic $GIGACHAT_AUTH_KEY" \
--data-urlencode "scope=GIGACHAT_API_PERS"
Если curl ругается на сертификат, установите корневой сертификат по инструкции Сбера, а не отключайте проверку ключом -k. В Windows вместо curl подойдёт PowerShell:
Invoke-RestMethod -Uri https://api.openai.com/v1/models -Headers @{ Authorization = "Bearer $env:OPENAI_API_KEY" }
Чтобы проверить, не засветился ли ключ, ищите его там, куда он мог попасть:
# вся история репозитория: коммиты, где появлялась или исчезала строка
git log --all -p -S "sk-"
# сканер секретов gitleaks по истории текущего репозитория
gitleaks git -v
# собранный фронтенд перед выкладкой
grep -rEn "sk-[A-Za-z0-9_-]{20,}|AIza[0-9A-Za-z_-]{35}" dist/
Префикс sk- подходит для ключей OpenAI и DeepSeek, AIza — для ключей Google. То же самое стоит сделать с уже опубликованным сайтом: открыть его JavaScript-файлы и поискать в них ключ. Если нашли — действуйте по списку из предыдущего раздела.
Если вам нужен API самого enterno для проверок сайтов, свой ключ для /api/v4 выдаётся в личном кабинете, а без ключа работает открытый /api/open/ — только GET-запросы и с лимитом на IP-адрес. Подробности — в документации API enterno. Как подключить такие проверки к ассистенту в редакторе кода, описано в статье об инструментах диагностики для Claude и Cursor.
Частые вопросы
Можно ли получить API-ключ OpenAI или Gemini в России?
OpenAI не обслуживает пользователей из России, Gemini API и Google AI Studio в России недоступны — это ограничения самих сервисов. Российские альтернативы с официальным доступом — YandexGPT в Yandex AI Studio и GigaChat от Сбера.
Как удалить API-ключ?
В кабинете провайдера, в том же разделе, где ключ создавался: у OpenAI и DeepSeek — список API keys, у Yandex Cloud — вкладка «API-ключи» сервисного аккаунта или команда yc iam api-key delete. Перед удалением убедитесь, что сервисы уже переведены на новый ключ.
Чем API-ключ отличается от токена?
Ключ долгоживущий и создаётся вручную, токен короткоживущий и выдаётся в обмен на ключ или учётные данные. Утечка токена опасна на минуты или часы, утечка ключа — пока его не отзовут.
Можно ли передать ключ другому человеку или команде?
Лучше создать каждому свой ключ или отдельный проект. Тогда расходы видно по людям, а уход сотрудника решается удалением одного ключа, а не ротацией во всех сервисах.
Безопасно ли вставлять ключ в сторонний сервис или плагин?
Только если вы доверяете этому сервису так же, как своему кошельку: он сможет тратить ваш баланс. Для таких случаев заведите отдельный ключ с минимальными правами и лимитом расходов, чтобы его можно было отозвать, не трогая остальные.