1. Utilitza sempre una clau d’API única per a cada membre de l’equip al teu compte.
Una clau d’API és un codi únic que identifica les teves sol·licituds a l’API. La teva clau d’API està pensada perquè la facis servir tu. Compartir claus d’API va en contra de les condicions d'ús.
Quan comencis a experimentar, potser voldràs ampliar l’accés a l’API al teu equip. OpenAI no admet compartir claus d’API. Convida membres nous al teu compte des de la pàgina Membres i rebran ràpidament la seva pròpia clau única en iniciar la sessió. També pots assignar permisos a claus d’API individuals.
2. No despleguis mai la teva clau en entorns del costat del client, com ara navegadors o aplicacions mòbils.
Exposar la teva clau d’API d’OpenAI en entorns del costat del client, com ara navegadors o aplicacions mòbils, permet que usuaris maliciosos prenguin aquesta clau i facin sol·licituds en nom teu, cosa que pot comportar càrrecs inesperats o la compromissió de determinades dades del compte. Les sol·licituds s’han d’encaminar sempre a través del teu propi servidor backend, on pots mantenir la clau d’API segura.
3. No confirmis mai la teva clau al repositori
Confirmar una clau d’API al codi font és un vector habitual de compromís de credencials. Per a qui té repositoris públics, aquesta és una manera habitual de compartir la clau amb internet sense adonar-se’n. Els repositoris privats són més segurs, però una filtració de dades també pot provocar que les teves claus quedin exposades. Per aquests motius, recomanem fermament l’ús de variables d’entorn com a mesura proactiva de seguretat de les claus.
4. Utilitza variables d’entorn en lloc de la teva clau d’API
Una variable d’entorn és una variable que es defineix al sistema operatiu, en lloc de dins de l’aplicació. Consta d’un nom i un valor. Recomanem que estableixis el nom de la variable com a OPENAI_API_KEY. Si mantens aquest nom de variable coherent a tot l’equip, pots confirmar i compartir el codi sense risc d’exposar la clau d’API.
Configuració del Windows
Opció 1: defineix la variable d’entorn «OPENAI_API_KEY» mitjançant el símbol del sistema cmd
Executa el següent al símbol del sistema cmd, substituint <yourkey> per la teva clau d’API:
setx OPENAI_API_KEY "<yourkey>"Això s’aplicarà a les futures finestres del símbol del sistema cmd, de manera que n’hauràs d’obrir una de nova per utilitzar aquesta variable amb curl. Pots validar que aquesta variable s’ha definit obrint una nova finestra del símbol del sistema cmd i escrivint
echo %OPENAI_API_KEY%Opció 2: defineix la variable d’entorn «OPENAI_API_KEY» a través del Tauler de control
Obre les propietats de Sistema i selecciona Configuració avançada del sistema
Selecciona Variables d’entorn...
Selecciona Nova… a la secció de variables d’usuari (a dalt). Afegeix el parell nom/valor de la clau, substituint <yourkey> per la teva clau d’API.
Nom de la variable: OPENAI_API_KEY
Valor de la variable: <yourkey>Configuració de Linux / MacOS
Opció 1: defineix la variable d’entorn «OPENAI_API_KEY» amb zsh
Executa l’ordre següent al terminal, substituint yourkey per la teva clau d’API.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcActualitza l’intèrpret d’ordres amb la variable nova:
source ~/.zshrcConfirma que has definit la variable d’entorn amb l’ordre següent.
echo $OPENAI_API_KEYEl valor de la teva clau d’API serà la sortida resultant.
Opció 2: defineix la variable d’entorn «OPENAI_API_KEY» amb bash
Segueix les instruccions de l’Opció 1, substituint .zshrc per .bash_profile.
Ja ho tens tot a punt! Ara pots fer referència a la clau a curl o carregar-la al teu Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Utilitza un servei de gestió de claus
Hi ha diversos productes disponibles per gestionar de manera segura les claus d’API secretes. Aquestes eines et permeten controlar l’accés a les teves claus i millorar la seguretat general de les dades. En cas d’una filtració de dades a la teva aplicació, les teves claus no quedarien compromeses, ja que estarien xifrades i gestionades en una ubicació completament separada.
Per als equips que despleguen les seves aplicacions en producció, recomanem que consideris un d’aquests serveis.
6. Supervisa l’ús del compte i rota les claus quan calgui
Una clau d’API compromesa permet que una persona accedeixi a la quota del teu compte sense el teu consentiment. Això pot provocar pèrdua de dades, càrrecs inesperats, l’esgotament de la quota mensual i interrupcions en l’accés a l’API.
L’ús dels teus equips es pot fer el seguiment des de la pàgina Ús. Si mai tens dubtes sobre un ús indegut, pots dur a terme algunes accions per protegir el compte:
Revisa l’ús per veure si s’ajusta a la feina del teu equip. Per als usuaris que pertanyen a diverses organitzacions (p. ex., corporativa i personal), assegura’t que l’usuari hagi activat el seguiment i hagi definit l’organització predeterminada per a l’ús i el seguiment.
Si creus que la teva clau s’ha filtrat, rota-la immediatament des de la pàgina Claus d’API. Per als clients amb aplicacions en producció, hauràs d’actualitzar els valors de les claus en conseqüència.
Contacta amb nosaltres a través de help.openai.com per continuar la investigació.
7. Restringeix l’accés a l’API amb llistes d’IP permeses
Les llistes d’IP permeses et permeten restringir quines adreces IP poden accedir a l’API d’OpenAI. Quan s’activa, només es permeten les sol·licituds des d’adreces o intervals d’IP configurats, i totes les altres es rebutgen, encara que incloguin una clau d’API vàlida.
Això afegeix una capa addicional de protecció perquè garanteix que només es pugui accedir a la teva API des d’infraestructura de confiança, com ara els teus servidors backend o l’entorn al núvol.
Per obtenir més informació, consulta l’article sobre les llistes d’IP permeses per a l’API d’OpenAI.
