模型目錄是平台可服務的模型 id 列表;存取控制是決定某專案金鑰能呼叫哪些 id 的政策。
菜單 ≠ 權限。 在 ATP,列表描述平台;專案白名單強制存取並在違規時 403(模型、how it works)。混淆兩者會助長帳單爆炸。
每筆請求要回答的兩個問題
平台認不認識這模型?這個專案可不可以呼叫?這個專案付不付得起(點數)?
設計白名單
預設拒絕 frontier;按專案不是按人(一專案一金鑰);放寬白名單要有管理事件 log(監控);搭配 cap(花費上限);對應用團隊說明 403 是政策不是當機(錯誤)。
更現代的做法
ATP Token 在專案設定允許模型,金鑰繼承,未授權呼叫不到供應商。
常見問題
模型目錄與模型存取控制有何不同?
目錄列出平台能路由的模型;存取控制是請求時的專案政策。
文件上看得到的模型為什麼回 403?
列表常是菜單;不在白名單就在出站前拒絕。
每個專案都該開 frontier 模型嗎?
不該;預設中階,有預算與理由再開。
白名單如何降低 AI 成本?
防止靜默升級高價模型;仍需花費上限。
模型政策該放程式碼還是平台?
平台強制為最終權威。
