1. Utilitza sempre una clau d’API única per a cada membre de l’equip al teu compte.
Una clau d’API és un codi únic que identifica les teves sol·licituds a l’API. La teva clau d’API està pensada perquè la facis servir tu. Compartir claus d’API va en contra de les condicions d'ús.
Quan comencis a experimentar, potser voldràs ampliar l’accés a l’API al teu equip. OpenAI no admet compartir claus d’API. Convida membres nous al teu compte des de la pàgina Membres i rebran ràpidament la seva pròpia clau única en iniciar la sessió. També pots assignar permisos a claus d’API individuals.
2. Creeu claus d'API amb data de caducitat i establiu un procés de rotació de claus
Les claus de projecte es poden crear amb una data de caducitat, a partir de la qual es rebutjarà qualsevol sol·licitud que les utilitzi. Recomanem fermament crear claus amb data de caducitat i establir un procés periòdic de rotació de claus. Abans que caduqui una clau, creeu-ne una de substitució, actualitzeu les aplicacions perquè la utilitzin i revoqueu l'antiga després d'haver comprovat que la nova funciona. Aquestes pràctiques poden reduir considerablement l'impacte d'una filtració de claus d'API.
Els administradors poden imposar una durada màxima de les claus d'API en l'àmbit de l'organització o del projecte a la configuració de la Plataforma. Les claus noves s'han de configurar dins dels límits permesos per evitar que continuïn sent vàlides indefinidament. Els límits dels projectes no poden superar el límit de l'organització.
3. No implementeu mai la clau en entorns del costat del client, com ara navegadors o aplicacions mòbils.
Exposar la vostra clau de l'API d'OpenAI en entorns del costat del client, com ara navegadors o aplicacions mòbils, permet que usuaris maliciosos se n'apoderin i facin sol·licituds en nom vostre. Això pot generar càrrecs inesperats o posar en risc determinades dades del compte. Les sol·licituds s'han d'encaminar sempre a través del vostre propi servidor backend, on podeu mantenir segura la clau d'API.
4. No incorporeu mai la clau al repositori
Incorporar una clau d'API al codi font és una via habitual per posar en risc les credencials. Si teniu repositoris públics, aquesta és una manera habitual de compartir la clau a Internet sense adonar-vos-en. Els repositoris privats són més segurs, però una filtració de dades també pot provocar que s'exposin les vostres claus. Per aquests motius, recomanem fermament utilitzar variables d'entorn com a mesura proactiva per protegir les claus.
5. Utilitzeu variables d'entorn en lloc de la clau d'API
Una variable d'entorn és una variable que es configura al sistema operatiu, en lloc de fer-ho dins de l'aplicació. Consta d'un nom i un valor. Us recomanem que assigneu a la variable el nom OPENAI_API_KEY. Si tot l'equip utilitza el mateix nom de variable, podreu incorporar i compartir el codi sense risc d'exposar la clau d'API.
Configuració al Windows
Opció 1: Configureu la variable d'entorn "OPENAI_API_KEY" mitjançant el símbol del sistema
Executeu l'ordre següent al símbol del sistema i substituïu <yourkey> per la vostra clau d'API:
setx OPENAI_API_KEY "<yourkey>"Això s'aplicarà a les finestres del símbol del sistema que obriu després. Per tant, haureu d'obrir-ne una de nova per utilitzar aquesta variable amb curl. Podeu comprovar que la variable s'hagi definit obrint una finestra nova del símbol del sistema i escrivint-hi
echo %OPENAI_API_KEY%Opció 2: definiu la variable d'entorn "OPENAI_API_KEY" mitjançant el Tauler de control
Obriu les propietats del Sistema i seleccioneu Configuració avançada del sistema
Seleccioneu Variables d'entorn...
A la secció Variables d'usuari (a dalt), seleccioneu Nova.... Afegiu el parell de nom i valor de la clau, substituint <yourkey> per la vostra clau de l'API.
Nom de la variable: OPENAI_API_KEY
Valor de la variable: <yourkey>Configuració a Linux/macOS
Opció 1: definiu la variable d'entorn "OPENAI_API_KEY" mitjançant zsh
Executeu l'ordre següent al terminal i substituïu yourkey per la vostra clau de l'API.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcActualitza l’intèrpret d’ordres amb la variable nova:
source ~/.zshrcConfirma que has definit la variable d’entorn amb l’ordre següent.
echo $OPENAI_API_KEYEl valor de la teva clau d’API serà la sortida resultant.
Opció 2: defineix la variable d’entorn «OPENAI_API_KEY» amb bash
Segueix les instruccions de l’Opció 1, substituint .zshrc per .bash_profile.
Ja ho tens tot a punt! Ara pots fer referència a la clau a curl o carregar-la al teu Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Utilitzeu un servei de gestió de claus
Hi ha diversos productes disponibles per gestionar de manera segura les claus d'API secretes. Aquestes eines us permeten controlar l'accés a les claus i millorar la seguretat general de les dades. En cas que l'aplicació patís una filtració de dades, les claus no quedarien compromeses, ja que estarien xifrades i gestionades en una ubicació completament separada.
Als equips que implementen les seves aplicacions en producció, els recomanem que es plantegin utilitzar un d'aquests serveis.
7. Superviseu l'ús del compte i roteu les claus quan calgui
Una clau d'API compromesa permet que una altra persona accedeixi a la quota del vostre compte sense el vostre consentiment. Això pot provocar pèrdues de dades, càrrecs inesperats, l'esgotament de la quota mensual i la interrupció de l'accés a l'API.
Podeu fer el seguiment de l'ús dels vostres equips a la pàgina Ús. Si us preocupa un possible ús indegut, podeu prendre diverses mesures per protegir el compte:
Reviseu l'ús per comprovar si es correspon amb la feina del vostre equip. En el cas dels usuaris que pertanyen a diverses organitzacions (p. ex., una de corporativa i una de personal), assegureu-vos que hagin activat el seguiment i definit l'organització predeterminada per a l'ús i el seguiment.
Si creieu que la vostra clau s'ha filtrat, roteu-la immediatament des de la pàgina Claus d'API. Si teniu aplicacions en producció, haureu d'actualitzar els valors de les claus corresponents.
Contacteu amb nosaltres a través de help.openai.com perquè puguem investigar-ho més a fons.
8. Restringiu l'accés a l'API mitjançant una llista d'adreces IP permeses
Una llista d'adreces IP permeses us permet restringir quines adreces IP poden accedir a l'API d'OpenAI. Quan s'activa, només s'accepten les sol·licituds procedents de les adreces IP o els intervals configurats; totes les altres es rebutgen, encara que incloguin una clau d'API vàlida.
Això afegeix una capa de protecció addicional, ja que garanteix que només es pugui accedir a l'API des d'una infraestructura de confiança, com ara els vostres servidors backend o l'entorn al núvol.
Per obtenir més informació, consulteu l'article Llistes d'adreces IP permeses per a l'API d'OpenAI.
