OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Pràctiques recomanades per a la seguretat de la clau API

Protegiu les claus d'API amb emmagatzematge segur, controls d'accés, supervisió, rotació i restriccions d'IP.

Actualització: 7 days ago

1. Utilitza sempre una clau d’API única per a cada membre de l’equip al teu compte.

Una clau d’API és un codi únic que identifica les teves sol·licituds a l’API. La teva clau d’API està pensada perquè la facis servir tu. Compartir claus d’API va en contra de les condicions d'ús.

Quan comencis a experimentar, potser voldràs ampliar l’accés a l’API al teu equip. OpenAI no admet compartir claus d’API. Convida membres nous al teu compte des de la pàgina Membres i rebran ràpidament la seva pròpia clau única en iniciar la sessió. També pots assignar permisos a claus d’API individuals.

2. Crea claus d'API amb data de caducitat i estableix un procés de rotació de claus

Les claus de projecte es poden crear amb una data de caducitat a partir de la qual es rebutjaran totes les sol·licituds que les utilitzin. Recomanem fermament crear claus amb data de caducitat i establir un procés periòdic de rotació de claus. Abans que caduqui una clau, crea'n una de nova per substituir-la, actualitza les teves aplicacions perquè la facin servir i revoca l'antiga un cop hagis comprovat que la nova funciona. Aquestes pràctiques poden reduir considerablement l'impacte d'una filtració de claus d'API.

Els administradors poden imposar un període màxim de validesa per a les claus d'API de l'organització o del projecte a la configuració de la plataforma. Les claus noves s'han de configurar dins dels límits permesos, cosa que impedeix que continuïn sent vàlides indefinidament. Els límits dels projectes no poden superar el límit de l'organització.

Per a les càrregues de treball compatibles, utilitza la federació d'identitats de càrregues de treball en lloc d'emmagatzemar una clau d'API d'OpenAI de llarga durada. La teva càrrega de treball intercanvia una identitat d'un proveïdor de confiança per un testimoni d'accés a OpenAI de curta durada. Configura un compte de servei dedicat amb només els permisos que necessiti la càrrega de treball.

3. No implementis mai la teva clau en entorns del costat del client, com ara navegadors o aplicacions mòbils.

Exposar la teva clau d'API d'OpenAI en entorns del costat del client, com ara navegadors o aplicacions mòbils, permet que usuaris malintencionats l'obtinguin i facin sol·licituds en nom teu. Això pot generar càrrecs imprevistos o comprometre determinades dades del compte. Les sol·licituds s'han d'encaminar sempre a través del teu propi servidor de backend, on pots mantenir la clau d'API protegida.

4. No incorporeu mai la clau al repositori

Incorporar una clau d'API al codi font és una via habitual per posar en risc les credencials. Si teniu repositoris públics, aquesta és una manera habitual de compartir la clau a Internet sense adonar-vos-en. Els repositoris privats són més segurs, però una filtració de dades també pot provocar que s'exposin les vostres claus. Per aquests motius, recomanem fermament utilitzar variables d'entorn com a mesura proactiva per protegir les claus.

5. Utilitzeu variables d'entorn en lloc de la clau d'API

Una variable d'entorn és una variable que es configura al sistema operatiu, en lloc de fer-ho dins de l'aplicació. Consta d'un nom i un valor. Us recomanem que assigneu a la variable el nom OPENAI_API_KEY. Si tot l'equip utilitza el mateix nom de variable, podreu incorporar i compartir el codi sense risc d'exposar la clau d'API.


Configuració al Windows

Opció 1: Configureu la variable d'entorn "OPENAI_API_KEY" mitjançant el símbol del sistema

Executeu l'ordre següent al símbol del sistema i substituïu <yourkey> per la vostra clau d'API:

setx OPENAI_API_KEY "<yourkey>"

Això s'aplicarà a les finestres del símbol del sistema que obriu després. Per tant, haureu d'obrir-ne una de nova per utilitzar aquesta variable amb curl. Podeu comprovar que la variable s'hagi definit obrint una finestra nova del símbol del sistema i escrivint-hi

echo %OPENAI_API_KEY%

Opció 2: definiu la variable d'entorn "OPENAI_API_KEY" mitjançant el Tauler de control

  1. Obriu les propietats del Sistema i seleccioneu Configuració avançada del sistema

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Seleccioneu Variables d'entorn...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. A la secció Variables d'usuari (a dalt), seleccioneu Nova.... Afegiu el parell de nom i valor de la clau, substituint <yourkey> per la vostra clau de l'API.

Nom de la variable: OPENAI_API_KEY
Valor de la variable: <yourkey>

Configuració a Linux/macOS

Opció 1: definiu la variable d'entorn "OPENAI_API_KEY" mitjançant zsh

  1. Executeu l'ordre següent al terminal i substituïu yourkey per la vostra clau de l'API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Actualitza l’intèrpret d’ordres amb la variable nova:

source ~/.zshrc
  1. Confirma que has definit la variable d’entorn amb l’ordre següent.

echo $OPENAI_API_KEY

El valor de la teva clau d’API serà la sortida resultant.


Opció 2: defineix la variable d’entorn «OPENAI_API_KEY» amb bash

Segueix les instruccions de l’Opció 1, substituint .zshrc per .bash_profile.

Ja ho tens tot a punt! Ara pots fer referència a la clau a curl o carregar-la al teu Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Utilitzeu un servei de gestió de claus

Hi ha diversos productes disponibles per gestionar de manera segura les claus d'API secretes. Aquestes eines us permeten controlar l'accés a les claus i millorar la seguretat general de les dades. En cas que l'aplicació patís una filtració de dades, les claus no quedarien compromeses, ja que estarien xifrades i gestionades en una ubicació completament separada.

Als equips que implementen les seves aplicacions en producció, els recomanem que es plantegin utilitzar un d'aquests serveis.

7. Supervisa l'ús del teu compte i renova les claus quan calgui

Estableix límits de despesa mensuals per a la teva organització o els teus projectes i activa'n l'aplicació estricta per ajudar a limitar els costos imprevistos derivats d'una filtració de claus. Les alertes de despesa, per si soles, no aturen el trànsit de l'API. L'aplicació estricta dels límits pot bloquejar sol·licituds legítimes, i la despesa pot superar lleugerament el límit perquè no s'aplica de manera instantània.

Una clau d'API compromesa permet que algú utilitzi la quota del teu compte sense el teu consentiment. Això pot provocar pèrdua de dades, càrrecs imprevistos, l'esgotament de la quota mensual i la interrupció de l'accés a l'API.

Pots fer un seguiment de l'ús dels teus equips a la pàgina Ús. Si sospites que se'n fa un ús indegut, pots prendre diverses mesures per protegir el teu compte:

  • Revisa l'ús per comprovar si es correspon amb la feina del teu equip. En el cas dels usuaris que pertanyen a diverses organitzacions (per exemple, una de corporativa i una de personal), assegura't que hagin activat el seguiment i establert la seva organització predeterminada per a l'ús i el seguiment.

  • Si creus que la teva clau s'ha filtrat, substitueix-la immediatament des de la pàgina Claus d'API. Si tens aplicacions en producció, hauràs d'actualitzar-hi els valors de les claus corresponents.

  • Contacta amb nosaltres a través de help.openai.com perquè ho puguem investigar més a fons.

8. Protegeix l'accés a l'API amb controls de xarxa

Les llistes d'adreces IP permeses et permeten restringir quines adreces IP poden accedir a la teva API d'OpenAI. Quan aquesta funció està activada, només s'accepten les sol·licituds procedents de les adreces IP o dels intervals configurats. Totes les altres es rebutgen, encara que incloguin una clau d'API vàlida.

Això afegeix una capa de protecció, ja que garanteix que només es pugui accedir a la teva API des d'una infraestructura de confiança, com ara els teus servidors de backend o el teu entorn al núvol.

Per obtenir més informació, consulta l'article sobre les llistes d'adreces IP permeses per a l'API d'OpenAI.

Private Link és una altra opció per a les organitzacions que necessiten accés a través d'una xarxa privada. Permet que les càrregues de treball d'Azure es connectin als punts de connexió regionals de l'API d'OpenAI a través d'Azure Private Link. Contacta amb el teu representant d'OpenAI o amb l'equip de vendes per sol·licitar-hi accés. L'autenticació a l'API continua sent obligatòria, i Private Link no és compatible amb les llistes d'adreces IP permeses ni amb TLS mutu (mTLS). Per obtenir més informació sobre la configuració, consulta la guia de Private Link.

T'ha estat útil aquest article?