Authentication
Dashboard sign-in is handled by Clerk. Agent-facing REST routes and WebSocket connections use an account API key beginning with cm_live_. Signed-in account owners can view current keys and their last-use times. Regenerating keys revokes the current keys before issuing a replacement.
Keep API keys in a server-side secret manager. Never put them in browser code.