1. Utilitza sempre una clau d’API única per a cada membre de l’equip al teu compte.
Una clau d’API és un codi únic que identifica les teves sol·licituds a l’API. La teva clau d’API està pensada perquè la facis servir tu. Compartir claus d’API va en contra de les condicions d'ús.
Quan comencis a experimentar, potser voldràs ampliar l’accés a l’API al teu equip. OpenAI no admet compartir claus d’API. Convida membres nous al teu compte des de la pàgina Membres i rebran ràpidament la seva pròpia clau única en iniciar la sessió. També pots assignar permisos a claus d’API individuals.
2. No despleguis mai la teva clau en entorns del costat del client, com ara navegadors o aplicacions mòbils.
Exposar la teva clau d’API d’OpenAI en entorns del costat del client, com ara navegadors o aplicacions mòbils, permet que usuaris maliciosos prenguin aquesta clau i facin sol·licituds en nom teu, cosa que pot comportar càrrecs inesperats o la compromissió de determinades dades del compte. Les sol·licituds s’han d’encaminar sempre a través del teu propi servidor backend, on pots mantenir la clau d’API segura.
3. No confirmis mai la teva clau al repositori
Confirmar una clau d’API al codi font és un vector habitual de compromís de credencials. Per a qui té repositoris públics, aquesta és una manera habitual de compartir la clau amb internet sense adonar-se’n. Els repositoris privats són més segurs, però una filtració de dades també pot provocar que les teves claus quedin exposades. Per aquests motius, recomanem fermament l’ús de variables d’entorn com a mesura proactiva de seguretat de les claus.
4. Utilitzeu variables d'entorn en lloc de la clau de l'API
Una variable d'entorn és una variable definida al sistema operatiu, no dins de l'aplicació. Consta d'un nom i un valor. Us recomanem que assigneu el nom OPENAI_API_KEY a la variable. Si tot l'equip utilitza el mateix nom de variable, podeu confirmar i compartir el codi sense el risc d'exposar la clau de l'API.
Configuració al Windows
Opció 1: definiu la variable d'entorn "OPENAI_API_KEY" mitjançant el símbol del sistema
Executeu el següent al símbol del sistema i substituïu <yourkey> per la vostra clau de l'API:
setx OPENAI_API_KEY "<yourkey>"Això s'aplicarà a les finestres del símbol del sistema que obriu després. Per tant, haureu d'obrir-ne una de nova per utilitzar aquesta variable amb curl. Podeu comprovar que la variable s'hagi definit obrint una finestra nova del símbol del sistema i escrivint-hi
echo %OPENAI_API_KEY%Opció 2: definiu la variable d'entorn "OPENAI_API_KEY" mitjançant el Tauler de control
Obriu les propietats del Sistema i seleccioneu Configuració avançada del sistema
Seleccioneu Variables d'entorn...
A la secció Variables d'usuari (a dalt), seleccioneu Nova.... Afegiu el parell de nom i valor de la clau, substituint <yourkey> per la vostra clau de l'API.
Nom de la variable: OPENAI_API_KEY
Valor de la variable: <yourkey>Configuració a Linux/macOS
Opció 1: definiu la variable d'entorn "OPENAI_API_KEY" mitjançant zsh
Executeu l'ordre següent al terminal i substituïu yourkey per la vostra clau de l'API.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcActualitza l’intèrpret d’ordres amb la variable nova:
source ~/.zshrcConfirma que has definit la variable d’entorn amb l’ordre següent.
echo $OPENAI_API_KEYEl valor de la teva clau d’API serà la sortida resultant.
Opció 2: defineix la variable d’entorn «OPENAI_API_KEY» amb bash
Segueix les instruccions de l’Opció 1, substituint .zshrc per .bash_profile.
Ja ho tens tot a punt! Ara pots fer referència a la clau a curl o carregar-la al teu Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Utilitza un servei de gestió de claus
Hi ha diversos productes disponibles per gestionar de manera segura les claus d’API secretes. Aquestes eines et permeten controlar l’accés a les teves claus i millorar la seguretat general de les dades. En cas d’una filtració de dades a la teva aplicació, les teves claus no quedarien compromeses, ja que estarien xifrades i gestionades en una ubicació completament separada.
Per als equips que despleguen les seves aplicacions en producció, recomanem que consideris un d’aquests serveis.
6. Superviseu l'ús del compte i renoveu les claus quan calgui
Una clau de l'API compromesa permet que algú accedeixi a la quota del vostre compte sense el vostre consentiment. Això pot provocar pèrdua de dades, càrrecs inesperats, l'esgotament de la quota mensual i la interrupció de l'accés a l'API.
Podeu fer un seguiment de l'ús dels vostres equips a la pàgina Ús. Si us preocupa un possible ús indegut, podeu prendre diverses mesures per protegir el compte:
Reviseu l'ús per comprovar si coincideix amb la feina del vostre equip. En el cas d'usuaris que pertanyin a diverses organitzacions (p. ex., una de corporativa i una de personal), assegureu-vos que hagin activat el seguiment i definit l'organització predeterminada per a l'ús i el seguiment.
Si creieu que la vostra clau s'ha filtrat, renoveu-la immediatament des de la pàgina Claus de l'API. Si teniu aplicacions en producció, haureu d'actualitzar els valors de les claus corresponents.
Contacteu amb nosaltres a través de help.openai.com perquè ho investiguem més a fons.
7. Restringeix l’accés a l’API amb llistes d’IP permeses
Les llistes d’IP permeses et permeten restringir quines adreces IP poden accedir a l’API d’OpenAI. Quan s’activa, només es permeten les sol·licituds des d’adreces o intervals d’IP configurats, i totes les altres es rebutgen, encara que incloguin una clau d’API vàlida.
Això afegeix una capa addicional de protecció perquè garanteix que només es pugui accedir a la teva API des d’infraestructura de confiança, com ara els teus servidors backend o l’entorn al núvol.
Per obtenir més informació, consulta l’article sobre les llistes d’IP permeses per a l’API d’OpenAI.
