1. Винаги използвайте уникален API ключ за всеки член на екипа във вашия акаунт.
API ключът е уникален код, който идентифицира вашите заявки към API. Вашият API ключ е предназначен да се използва от вас. Споделянето на API ключове е в нарушение на Условията за ползване.
Когато започнете да експериментирате, може да поискате да разширите API достъпа до екипа си. OpenAI не поддържа споделяне на API ключове. Моля, поканете нови членове в акаунта си от страницата Members и те бързо ще получат свой собствен уникален ключ при влизане. Можете също да задавате разрешения на отделни API ключове.
2. Създавайте API ключове със срок на валидност и въведете процес за редовната им ротация
Ключовете за проекти могат да бъдат създадени със срок на валидност, след изтичането на който всички заявки с тях ще бъдат отхвърляни. Настоятелно препоръчваме да създавате ключове със срок на валидност и да въведете процес за редовната им ротация. Преди изтичането на даден ключ създайте нов, актуализирайте приложенията си, така че да го използват, и отменете стария ключ, след като се уверите, че новият работи. Тези практики могат значително да ограничат последствията от изтичането на API ключове.
Администраторите могат да зададат максимален срок на валидност на API ключовете на ниво организация или проект в настройките на платформата. Новите ключове трябва да бъдат конфигурирани в рамките на разрешените ограничения, което не им позволява да останат валидни за неопределено време. Ограниченията на проекта не могат да надвишават ограничението на организацията.
3. Никога не внедрявайте ключа си в клиентски среди, като браузъри или мобилни приложения.
Разкриването на вашия API ключ за OpenAI в клиентски среди, като браузъри или мобилни приложения, позволява на злонамерени потребители да го присвоят и да изпращат заявки от ваше име. Това може да доведе до неочаквани такси или компрометиране на определени данни в акаунта. Заявките трябва винаги да се насочват през ваш собствен сървър за бекенд, където можете да съхранявате сигурно своя API ключ.
4. Никога не добавяйте ключа си в хранилището
Добавянето на API ключ към изходния код е често срещан начин за компрометиране на идентификационни данни. Ако използвате публични хранилища, по този начин лесно можете несъзнателно да споделите ключа си в интернет. Частните хранилища са по-сигурни, но пробив в сигурността на данните също може да доведе до изтичане на ключовете ви. Поради това настоятелно препоръчваме да използвате променливи на средата като превантивна мярка за защита на ключовете.
5. Използвайте променливи на средата вместо API ключа си
Променливата на средата се задава в операционната система, а не в самото приложение. Тя се състои от име и стойност. Препоръчваме да зададете OPENAI_API_KEY като име на променливата. Когато целият екип използва едно и също име на променливата, можете да добавяте и споделяте кода си без риск от разкриване на API ключа.
Настройване под Windows
Вариант 1: Задайте променливата на средата „OPENAI_API_KEY“ чрез командния ред
Изпълнете следната команда в командния ред, като замените <yourkey> с вашия API ключ:
setx OPENAI_API_KEY "<yourkey>"Това ще се приложи за бъдещите прозорци на командния ред cmd, затова трябва да отворите нов, за да използвате променливата с curl. Можете да проверите дали тази променлива е зададена, като отворите нов прозорец на командния ред cmd и въведете
echo %OPENAI_API_KEY%Опция 2: Задайте променливата на средата „OPENAI_API_KEY“ чрез контролния панел
Отворете свойствата на Система и изберете Разширени системни настройки
Изберете Променливи на средата...
Изберете Нова... в раздела „Потребителски променливи“ (горе). Добавете двойката име/стойност на ключа, като замените <yourkey> със своя API ключ.
Име на променлива: OPENAI_API_KEY
Стойност на променлива: <yourkey>Настройване под Linux/macOS
Опция 1: Задайте променливата на средата „OPENAI_API_KEY“ чрез zsh
Изпълнете следната команда в терминала си, като замените yourkey със своя API ключ.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcАктуализирайте shell с новата променлива:
source ~/.zshrcПотвърдете, че сте задали променливата на средата, като използвате следната команда.
echo $OPENAI_API_KEYСтойността на вашия API ключ ще бъде полученият изход.
Вариант 2: Задайте променливата на средата „OPENAI_API_KEY“ чрез bash
Следвайте указанията във Вариант 1, като замените .zshrc с .bash_profile.
Готови сте! Сега можете да препращате към ключа в curl или да го заредите във вашия Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Използвайте услуга за управление на ключове
Предлагат се различни продукти за сигурно управление на поверителни API ключове. Тези инструменти ви позволяват да контролирате достъпа до ключовете си и да подобрите цялостната сигурност на данните. При пробив в сигурността на данните на приложението ви ключовете няма да бъдат компрометирани, тъй като са шифровани и се управляват на напълно отделно място.
Препоръчваме на екипите, които внедряват приложенията си в работна среда, да обмислят използването на някоя от тези услуги.
7. Наблюдавайте използването на акаунта си и ротирайте ключовете при необходимост
Компрометиран API ключ позволява на някого да получи достъп до квотата на акаунта ви без ваше съгласие. Това може да доведе до загуба на данни, неочаквани такси, изчерпване на месечната квота и прекъсване на достъпа ви до API.
Можете да проследявате използването от екипите си на страницата „Използване“. Ако имате опасения за злоупотреба, можете да предприемете няколко действия, за да защитите акаунта си:
Прегледайте използването, за да проверите дали съответства на работата на екипа ви. За потребители, които принадлежат към няколко организации (например служебна и лична), се уверете, че проследяването е активирано и е зададена организация по подразбиране за използването и проследяването.
Ако смятате, че ключът ви е изтекъл, незабавно го ротирайте от страницата „API ключове“. Ако имате приложения в работна среда, ще трябва съответно да актуализирате стойностите на ключовете.
Свържете се с нас чрез help.openai.com за допълнително разследване.
8. Ограничете достъпа до API чрез списък с разрешени IP адреси
Списъкът с разрешени IP адреси ви позволява да ограничите IP адресите, които имат достъп до API на OpenAI. Когато функцията е активирана, се разрешават само заявки от конфигурираните IP адреси или диапазони, а всички останали се отхвърлят — дори ако съдържат валиден API ключ.
Това осигурява допълнителен слой на защита, като гарантира, че достъп до API е възможен само от надеждна инфраструктура, например вашите сървъри за бекенд или облачна среда.
За повече информация вижте статията „Списък с разрешени IP адреси за API на OpenAI“.
