1. Uvijek koristite jedinstveni API ključ za svakog člana tima na svom računu.
API ključ je jedinstveni kod koji identifikuje vaše zahtjeve prema API-ju. Vaš API ključ namijenjen je da ga koristite vi. Dijeljenje API ključeva je protivno Uslovima upotrebe.
Kada počnete eksperimentisati, možda ćete željeti proširiti API pristup na svoj tim. OpenAI ne podržava dijeljenje API ključeva. Pozovite nove članove na svoj račun sa stranice Članovi i oni će brzo dobiti vlastiti jedinstveni ključ nakon prijave. Također možete dodijeliti dozvole pojedinačnim API ključevima.
2. Nikada ne implementirajte svoj ključ u klijentskim okruženjima kao što su preglednici ili mobilne aplikacije.
Izlaganje vašeg OpenAI API ključa u klijentskim okruženjima kao što su preglednici ili mobilne aplikacije omogućava zlonamjernim korisnicima da preuzmu taj ključ i šalju zahtjeve u vaše ime – što može dovesti do neočekivanih troškova ili kompromitovanja određenih podataka računa. Zahtjevi bi se uvijek trebali usmjeravati preko vašeg vlastitog backend servera, gdje možete čuvati svoj API ključ sigurnim.
3. Nikada nemojte commitati svoj ključ u repozitorij
Commitanje API ključa u izvorni kod čest je vektor za kompromitovanje akreditiva. Za one s javnim repozitorijima, ovo je čest način na koji možete nesvjesno podijeliti svoj ključ s internetom. Privatni repozitoriji su sigurniji, ali povreda podataka također može dovesti do curenja vaših ključeva. Iz tih razloga snažno preporučujemo upotrebu varijabli okruženja kao proaktivnu mjeru sigurnosti ključeva.
4. Koristite varijable okruženja umjesto svog API ključa
Varijabla okruženja je varijabla koja se postavlja na vašem operativnom sistemu, a ne unutar vaše aplikacije. Sastoji se od naziva i vrijednosti. Preporučujemo da naziv varijable postavite na OPENAI_API_KEY. Održavanjem dosljednog naziva ove varijable u cijelom timu možete commitati i dijeliti svoj kod bez rizika od izlaganja API ključa.
Podešavanje za Windows
Opcija 1: Postavite varijablu okruženja ‘OPENAI_API_KEY’ putem cmd prompta
Pokrenite sljedeće u cmd promptu, zamjenjujući <yourkey> svojim API ključem:
setx OPENAI_API_KEY "<yourkey>"Ovo će se primijeniti na buduće prozore cmd prompta, pa ćete morati otvoriti novi da biste koristili tu varijablu s curlom. Možete provjeriti da li je ova varijabla postavljena tako što ćete otvoriti novi prozor cmd prompta i upisati
echo %OPENAI_API_KEY%Opcija 2: Postavite varijablu okruženja ‘OPENAI_API_KEY’ putem Kontrolne table
Otvorite svojstva Sistem i odaberite Napredne postavke sistema
Odaberite Varijable okruženja...
Odaberite Novo… iz odjeljka Korisničke varijable (gore). Dodajte svoj par naziv/vrijednost ključa, zamjenjujući <yourkey> svojim API ključem.
Naziv varijable: OPENAI_API_KEY
Vrijednost varijable: <yourkey>Podešavanje za Linux / MacOS
Opcija 1: Postavite varijablu okruženja ‘OPENAI_API_KEY’ koristeći zsh
Pokrenite sljedeću naredbu u svom terminalu, zamjenjujući yourkey svojim API ključem.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcAžurirajte shell novom varijablom:
source ~/.zshrcPotvrdite da ste postavili varijablu okruženja pomoću sljedeće naredbe.
echo $OPENAI_API_KEYVrijednost vašeg API ključa bit će dobijeni izlaz.
Opcija 2: Postavite varijablu okruženja ‘OPENAI_API_KEY’ koristeći bash
Slijedite upute iz Opcije 1, zamjenjujući .zshrc sa .bash_profile.
Spremni ste! Sada možete referencirati ključ u curlu ili ga učitati u Pythonu:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Koristite uslugu upravljanja ključevima
Dostupan je niz proizvoda za sigurno upravljanje tajnim API ključevima. Ovi alati vam omogućavaju da kontrolišete pristup svojim ključevima i poboljšate ukupnu sigurnost podataka. U slučaju povrede podataka u vašoj aplikaciji, vaši ključevi ne bi bili kompromitovani jer bi bili šifrovani i upravljani na potpuno odvojenoj lokaciji.
Za timove koji implementiraju svoje aplikacije u produkciju, preporučujemo da razmotrite jednu od ovih usluga.
6. Pratite upotrebu svog računa i rotirajte ključeve kada je potrebno
Kompromitovani API ključ omogućava osobi da dobije pristup kvoti vašeg računa bez vašeg pristanka. To može dovesti do gubitka podataka, neočekivanih troškova, iscrpljivanja vaše mjesečne kvote i prekida API pristupa.
Upotreba vašeg tima može se pratiti putem stranice Upotreba. Ako ikada budete zabrinuti zbog zloupotrebe, možete poduzeti nekoliko radnji da zaštitite svoj račun:
Pregledajte svoju upotrebu da vidite da li odgovara radu vašeg tima. Za korisnike koji pripadaju više organizacija (npr. poslovnoj i ličnoj), pobrinite se da je korisnik omogućio praćenje i postavio svoju zadanu organizaciju za upotrebu i praćenje.
Ako vjerujete da je vaš ključ procurio, odmah rotirajte ključ na stranici API ključevi. Za korisnike s aplikacijama u produkciji, morat ćete odgovarajuće ažurirati vrijednosti svojih ključeva.
Kontaktirajte nas putem help.openai.com radi daljnje istrage.
7. Ograničite API pristup pomoću liste dozvoljenih IP adresa
Lista dozvoljenih IP adresa omogućava vam da ograničite koje IP adrese mogu pristupiti vašem OpenAI API-ju. Kada je omogućeno, dozvoljeni su samo zahtjevi s konfigurisanih IP adresa ili raspona, a svi ostali se odbijaju — čak i ako uključuju važeći API ključ.
Ovo dodaje dodatni sloj zaštite osiguravajući da se vašem API-ju može pristupiti samo iz pouzdane infrastrukture, kao što su vaši backend serveri ili cloud okruženje.
Za više informacija pogledajte članak o listi dozvoljenih IP adresa za OpenAI API.
