OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Najbolje prakse za sigurnost API ključa

Ažurirano: 23 minutes ago

1. Uvijek koristite jedinstveni API ključ za svakog člana tima na svom računu.

API ključ je jedinstveni kod koji identifikuje vaše zahtjeve prema API-ju. Vaš API ključ namijenjen je da ga koristite vi. Dijeljenje API ključeva je protivno Uslovima upotrebe.

Kada počnete eksperimentisati, možda ćete željeti proširiti API pristup na svoj tim. OpenAI ne podržava dijeljenje API ključeva. Pozovite nove članove na svoj račun sa stranice Članovi i oni će brzo dobiti vlastiti jedinstveni ključ nakon prijave. Također možete dodijeliti dozvole pojedinačnim API ključevima.

2. Nikada ne implementirajte svoj ključ u klijentskim okruženjima kao što su preglednici ili mobilne aplikacije.

Izlaganje vašeg OpenAI API ključa u klijentskim okruženjima kao što su preglednici ili mobilne aplikacije omogućava zlonamjernim korisnicima da preuzmu taj ključ i šalju zahtjeve u vaše ime – što može dovesti do neočekivanih troškova ili kompromitovanja određenih podataka računa. Zahtjevi bi se uvijek trebali usmjeravati preko vašeg vlastitog backend servera, gdje možete čuvati svoj API ključ sigurnim.

3. Nikada nemojte commitati svoj ključ u repozitorij

Commitanje API ključa u izvorni kod čest je vektor za kompromitovanje akreditiva. Za one s javnim repozitorijima, ovo je čest način na koji možete nesvjesno podijeliti svoj ključ s internetom. Privatni repozitoriji su sigurniji, ali povreda podataka također može dovesti do curenja vaših ključeva. Iz tih razloga snažno preporučujemo upotrebu varijabli okruženja kao proaktivnu mjeru sigurnosti ključeva.

4. Koristite varijable okruženja umjesto API ključa

Varijabla okruženja postavlja se u operativnom sistemu, a ne unutar aplikacije. Sastoji se od naziva i vrijednosti. Preporučujemo da varijablu nazovete OPENAI_API_KEY. Ako cijeli tim dosljedno koristi isti naziv varijable, možete pohranjivati i dijeliti kôd bez rizika od otkrivanja API ključa.


Postavljanje na sistemu Windows

Opcija 1: Postavite varijablu okruženja „OPENAI_API_KEY“ putem komandne linije cmd

Pokrenite sljedeće u komandnoj liniji cmd i zamijenite <yourkey> svojim API ključem:

setx OPENAI_API_KEY "<yourkey>"

Ovo će se primjenjivati na buduće prozore komandne linije cmd, pa morate otvoriti novi prozor da biste tu varijablu koristili uz curl. Da biste provjerili je li varijabla postavljena, otvorite novi prozor komandne linije cmd i unesite

echo %OPENAI_API_KEY%

Opcija 2: Postavite varijablu okruženja „OPENAI_API_KEY“ putem kontrolne ploče

  1. Otvorite svojstva Sistem i odaberite Napredne postavke sistema

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Odaberite Varijable okruženja...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. U odjeljku Korisničke varijable (gore) odaberite Novo…. Dodajte par naziva i vrijednosti ključa, zamjenjujući <yourkey> svojim API ključem.

Naziv varijable: OPENAI_API_KEY
Vrijednost varijable: <yourkey>

Postavljanje na sistemima Linux / macOS

Opcija 1: Postavite varijablu okruženja „OPENAI_API_KEY“ pomoću ljuske zsh

  1. Pokrenite sljedeću naredbu u terminalu i zamijenite yourkey svojim API ključem.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Ažurirajte shell novom varijablom:

source ~/.zshrc
  1. Potvrdite da ste postavili varijablu okruženja pomoću sljedeće naredbe.

echo $OPENAI_API_KEY

Vrijednost vašeg API ključa bit će dobijeni izlaz.


Opcija 2: Postavite varijablu okruženja ‘OPENAI_API_KEY’ koristeći bash

Slijedite upute iz Opcije 1, zamjenjujući .zshrc sa .bash_profile.

Spremni ste! Sada možete referencirati ključ u curlu ili ga učitati u Pythonu:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Koristite uslugu upravljanja ključevima

Dostupan je niz proizvoda za sigurno upravljanje tajnim API ključevima. Ovi alati vam omogućavaju da kontrolišete pristup svojim ključevima i poboljšate ukupnu sigurnost podataka. U slučaju povrede podataka u vašoj aplikaciji, vaši ključevi ne bi bili kompromitovani jer bi bili šifrovani i upravljani na potpuno odvojenoj lokaciji.

Za timove koji implementiraju svoje aplikacije u produkciju, preporučujemo da razmotrite jednu od ovih usluga.

6. Pratite korištenje računa i po potrebi mijenjajte ključeve

Kompromitirani API ključ omogućava nekoj osobi da bez vašeg pristanka pristupi kvoti vašeg računa. To može dovesti do gubitka podataka, neočekivanih troškova, iscrpljivanja mjesečne kvote i prekida pristupa API-ju.

Korištenje vaših timova možete pratiti na stranici Korištenje. Ako posumnjate na zloupotrebu, svoj račun možete zaštititi na nekoliko načina:

  • Pregledajte korištenje kako biste provjerili odgovara li radu vašeg tima. Korisnici koji pripadaju većem broju organizacija (npr. poslovnoj i privatnoj) trebaju uključiti praćenje te postaviti zadanu organizaciju za korištenje i praćenje.

  • Ako smatrate da je vaš ključ procurio, odmah ga promijenite na stranici API ključevi. Korisnici čije se aplikacije koriste u produkciji morat će na odgovarajući način ažurirati vrijednosti ključeva.

  • Za dodatnu istragu obratite nam se putem stranice help.openai.com.

7. Ograničite API pristup pomoću liste dozvoljenih IP adresa

Lista dozvoljenih IP adresa omogućava vam da ograničite koje IP adrese mogu pristupiti vašem OpenAI API-ju. Kada je omogućeno, dozvoljeni su samo zahtjevi s konfigurisanih IP adresa ili raspona, a svi ostali se odbijaju — čak i ako uključuju važeći API ključ.

Ovo dodaje dodatni sloj zaštite osiguravajući da se vašem API-ju može pristupiti samo iz pouzdane infrastrukture, kao što su vaši backend serveri ili cloud okruženje.

Za više informacija pogledajte članak o listi dozvoljenih IP adresa za OpenAI API.

Da li je ovaj članak bio koristan?