BYOKprivacidadesegurança6 min de leitura

É seguro usar sua própria chave de API em um app de teclado?

O que o Acesso Total realmente significa em um teclado de terceiros para iPhone, por que guardar uma chave de API nas Chaves da Apple é importante e como usar BYOK com segurança.

QKeyboard·

Conectar a chave do seu próprio provedor de IA a um app de teclado traz uma dúvida justa: é realmente seguro dar tanto acesso a um teclado de terceiros? A resposta curta é que o risco vem quase todo de uma única permissão do iOS — o Acesso Total — e entender o que essa permissão faz e não faz é a chave para usar o BYOK com segurança.

Por que teclados com IA precisam do Acesso Total

Por padrão, o iOS trata os teclados de terceiros como isolados: eles não podem fazer solicitações de rede e têm acesso limitado ao sistema. Esse isolamento é um bom padrão, mas também bloqueia qualquer recurso que precise chegar à internet — inclusive o envio do seu texto a um provedor de IA para uma reescrita. Para que qualquer recurso de IA funcione, seja a IA integrada do QKeyboard ou sua própria chave BYOK, o iOS exige que você conceda Acesso Total ao teclado. Não há como contornar essa exigência — ela é uma regra da plataforma iOS, não uma escolha feita por um app de teclado específico.

O que o Acesso Total realmente permite

O Acesso Total permite que uma extensão de teclado:

  • Faça solicitações de rede, como enviar texto a um provedor de IA para reescrevê-lo.
  • Acesse recursos do iOS, como as Chaves da Apple, necessárias para armazenar uma chave de API com segurança.

O Acesso Total, por si só, não significa que o teclado pode:

  • Ler suas senhas ou o conteúdo de outros apps.
  • Acessar sua câmera, seu microfone ou sua localização sem permissões separadas para isso.
  • Ver qualquer coisa que você digite quando o teclado não está ativo.

Em outras palavras, o Acesso Total é o que torna possível a rede e o armazenamento seguro — o que um teclado realmente faz com esse acesso depende inteiramente de como o app foi construído e do que ele envia pela rede. Por isso, é importante conceder o Acesso Total apenas a teclados de desenvolvedores em quem você confia e verificar quais dados o teclado informa coletar. Para saber mais sobre como o QKeyboard lida especificamente com isso, veja nossa explicação completa sobre a privacidade do teclado e o Acesso Total.

Por que é importante guardar a chave nas Chaves da Apple

Com BYOK, sua chave de API fica armazenada nas Chaves da Apple — o mesmo armazenamento seguro e criptografado que o iOS usa para senhas e dados de pagamento — em vez de ser enviada aos servidores do QKeyboard ou armazenada neles. Essa diferença importa por dois motivos:

  • Sem intermediário. Seus pedidos de reescrita vão diretamente do dispositivo para o provedor de IA escolhido usando sua chave. O fabricante do teclado nunca vê a chave e nunca encaminha seu texto pelos próprios servidores.
  • Proteção no dispositivo. As entradas das Chaves da Apple são criptografadas em repouso e vinculadas ao seu dispositivo, então a chave não fica em um arquivo de texto simples que outros apps poderiam ler ou extrair de um backup por acaso.

Boas práticas ao usar BYOK

Armazenar a chave com segurança é apenas metade da história. Alguns hábitos tornam o BYOK significativamente mais seguro na prática:

  1. Defina limites de gasto no painel do provedor. A maioria dos provedores de IA permite limitar o gasto mensal ou configurar alertas de uso. Isso limita sua exposição se uma chave for usada indevidamente, seja qual for a causa.
  2. Troque as chaves periodicamente. Gerar uma nova chave a cada poucos meses e revogar a antiga é uma forma simples de reduzir o impacto de uma chave que pode ter sido exposta em algum lugar que você não percebeu.
  3. Use uma chave com uma única finalidade. Se o provedor oferecer suporte a nomeação ou limitação de escopo, crie uma chave específica para o QKeyboard em vez de reutilizar uma chave compartilhada por várias ferramentas.
  4. Conceda Acesso Total apenas a teclados confiáveis. Avalie o desenvolvedor, as práticas de privacidade informadas pelo app e se o pedido de permissão faz sentido para o que o app faz.
  5. Remova a chave se parar de usar o app. Apagar o teclado remove a chave das Chaves da Apple, mas, se você trocar de provedor ou parar de usar BYOK, revogar a chave no próprio provedor é uma forma definitiva de encerrá-la.

Em resumo

O BYOK não introduz exatamente uma nova categoria de risco; ele muda o lugar onde a confiança é depositada. Em vez de confiar seus textos aos servidores do fabricante do teclado, você confia diretamente no provedor de IA escolhido, com sua própria chave armazenada no seu próprio dispositivo. O Acesso Total é necessário para tudo isso funcionar, mas o que importa é como esse acesso é usado — um teclado que mantém sua chave nas Chaves da Apple e envia os pedidos diretamente ao seu provedor, sem encaminhá-los pelos próprios servidores, segue o padrão mais seguro.

Escreva melhor, bem onde você digita

O QKeyboard é grátis para começar. Reescreva, corrija a gramática e ajuste o tom sem sair do seu app.

Baixar o QKeyboard grátis