OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Najbolje prakse za sigurnost API ključa

Zaštitite svoje API ključeve sigurnom pohranom, kontrolama pristupa, nadzorom, rotacijom i ograničenjima IP adresa.

Ažurirano: 3 days ago

1. Uvijek koristite jedinstveni API ključ za svakog člana tima na svom računu.

API ključ je jedinstveni kod koji identifikuje vaše zahtjeve prema API-ju. Vaš API ključ namijenjen je da ga koristite vi. Dijeljenje API ključeva je protivno Uslovima upotrebe.

Kada počnete eksperimentisati, možda ćete željeti proširiti API pristup na svoj tim. OpenAI ne podržava dijeljenje API ključeva. Pozovite nove članove na svoj račun sa stranice Članovi i oni će brzo dobiti vlastiti jedinstveni ključ nakon prijave. Također možete dodijeliti dozvole pojedinačnim API ključevima.

2. Kreirajte API ključeve s datumom isteka i uspostavite postupak njihove rotacije

Projektni ključevi mogu se kreirati s datumom isteka, nakon kojeg će svi zahtjevi poslani tim ključevima biti odbijeni. Izričito preporučujemo da kreirate ključeve s datumom isteka i uspostavite postupak njihove redovne rotacije. Prije isteka ključa kreirajte zamjenski ključ, ažurirajte aplikacije tako da ga koriste te opozovite stari ključ nakon što provjerite da novi radi. Ove prakse mogu znatno ublažiti posljedice curenja API ključeva.

Administratori mogu nametnuti najduži rok važenja API ključa na nivou organizacije ili projekta u postavkama platforme. Novi ključevi moraju se konfigurisati unutar dozvoljenih ograničenja kako ne bi ostali važeći neograničeno. Ograničenja projekta ne mogu biti veća od ograničenja organizacije.

3. Nikada ne koristite ključ u klijentskim okruženjima poput preglednika ili mobilnih aplikacija.

Izlaganje OpenAI API ključa u klijentskim okruženjima poput preglednika ili mobilnih aplikacija omogućava zlonamjernim korisnicima da preuzmu taj ključ i šalju zahtjeve u vaše ime, što može dovesti do neočekivanih troškova ili ugrožavanja određenih podataka računa. Zahtjevi se moraju uvijek usmjeravati preko vašeg pozadinskog servera, gdje možete zaštititi svoj API ključ.

4. Nikada ne pohranjujte ključ u repozitorij

Pohranjivanje API ključa u izvorni kôd čest je način kompromitovanja pristupnih podataka. Ako imate javne repozitorije, na ovaj način možete nesvjesno podijeliti ključ s cijelim internetom. Privatni repozitoriji su sigurniji, ali curenje podataka također može dovesti do otkrivanja vaših ključeva. Zbog toga izričito preporučujemo korištenje varijabli okruženja kao proaktivne mjere zaštite ključeva.

5. Umjesto API ključa koristite varijable okruženja

Varijabla okruženja postavlja se u operativnom sistemu, a ne unutar aplikacije. Sastoji se od naziva i vrijednosti. Preporučujemo da varijablu nazovete OPENAI_API_KEY. Ako cijeli tim dosljedno koristi ovaj naziv varijable, možete pohranjivati i dijeliti kôd bez rizika od otkrivanja API ključa.


Podešavanje sistema Windows

Opcija 1: Postavite varijablu okruženja „OPENAI_API_KEY“ putem komandne linije cmd

Pokrenite sljedeću naredbu u komandnoj liniji cmd, zamjenjujući <yourkey> svojim API ključem:

setx OPENAI_API_KEY "<yourkey>"

Ovo će se primjenjivati na buduće prozore komandne linije cmd, pa morate otvoriti novi prozor da biste tu varijablu koristili uz curl. Da biste provjerili je li varijabla postavljena, otvorite novi prozor komandne linije cmd i unesite

echo %OPENAI_API_KEY%

Opcija 2: Postavite varijablu okruženja „OPENAI_API_KEY“ putem kontrolne ploče

  1. Otvorite svojstva Sistem i odaberite Napredne postavke sistema

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Odaberite Varijable okruženja...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. U odjeljku Korisničke varijable (gore) odaberite Novo…. Dodajte par naziva i vrijednosti ključa, zamjenjujući <yourkey> svojim API ključem.

Naziv varijable: OPENAI_API_KEY
Vrijednost varijable: <yourkey>

Postavljanje na sistemima Linux / macOS

Opcija 1: Postavite varijablu okruženja „OPENAI_API_KEY“ pomoću ljuske zsh

  1. Pokrenite sljedeću naredbu u terminalu i zamijenite yourkey svojim API ključem.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Ažurirajte shell novom varijablom:

source ~/.zshrc
  1. Potvrdite da ste postavili varijablu okruženja pomoću sljedeće naredbe.

echo $OPENAI_API_KEY

Vrijednost vašeg API ključa bit će dobijeni izlaz.


Opcija 2: Postavite varijablu okruženja ‘OPENAI_API_KEY’ koristeći bash

Slijedite upute iz Opcije 1, zamjenjujući .zshrc sa .bash_profile.

Spremni ste! Sada možete referencirati ključ u curlu ili ga učitati u Pythonu:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Koristite uslugu za upravljanje ključevima

Dostupni su razni proizvodi za sigurno upravljanje tajnim API ključevima. Ovi alati omogućavaju kontrolu pristupa ključevima i poboljšavaju ukupnu sigurnost podataka. U slučaju curenja podataka iz vaše aplikacije, ključevi ne bi bili kompromitovani jer bi bili šifrirani i njima bi se upravljalo na potpuno odvojenoj lokaciji.

Timovima koji svoje aplikacije uvode u produkciju preporučujemo da razmotre korištenje neke od ovih usluga.

7. Pratite korištenje računa i rotirajte ključeve kada je potrebno

Kompromitovani API ključ omogućava drugoj osobi da bez vašeg pristanka pristupi kvoti vašeg računa. To može dovesti do gubitka podataka, neočekivanih troškova, iscrpljivanja mjesečne kvote i prekida pristupa API-ju.

Potrošnju svojih timova možete pratiti na stranici Potrošnja. Ako posumnjate na zloupotrebu, možete poduzeti nekoliko koraka da zaštitite svoj račun:

  • Pregledajte potrošnju i provjerite odgovara li radu vašeg tima. Za korisnike koji pripadaju većem broju organizacija (npr. poslovnoj i ličnoj) provjerite je li korisnik omogućio praćenje i postavio zadanu organizaciju za potrošnju i praćenje.

  • Ako smatrate da je vaš ključ procurio, odmah ga rotirajte na stranici API ključevi. Korisnici čije se aplikacije koriste u produkciji morat će na odgovarajući način ažurirati vrijednosti ključeva.

  • Za dalju istragu obratite nam se putem stranice help.openai.com.

8. Ograničite pristup API-ju pomoću liste dozvoljenih IP adresa

Lista dozvoljenih IP adresa omogućava vam da ograničite koje IP adrese mogu pristupiti vašem OpenAI API-ju. Kada je omogućena, prihvataju se samo zahtjevi s konfigurisanih IP adresa ili raspona, dok se svi ostali odbijaju, čak i ako sadrže važeći API ključ.

Time se uvodi dodatni sloj zaštite jer se vašem API-ju može pristupiti samo iz pouzdane infrastrukture, poput vaših pozadinskih servera ili okruženja u oblaku.

Više informacija potražite u članku o listi dozvoljenih IP adresa za OpenAI API.

Da li je ovaj članak bio koristan?