OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Pràctiques recomanades per a la seguretat de la clau API

Actualització: 2 days ago

1. Utilitza sempre una clau d’API única per a cada membre de l’equip al teu compte.

Una clau d’API és un codi únic que identifica les teves sol·licituds a l’API. La teva clau d’API està pensada perquè la facis servir tu. Compartir claus d’API va en contra de les condicions d'ús.

Quan comencis a experimentar, potser voldràs ampliar l’accés a l’API al teu equip. OpenAI no admet compartir claus d’API. Convida membres nous al teu compte des de la pàgina Membres i rebran ràpidament la seva pròpia clau única en iniciar la sessió. També pots assignar permisos a claus d’API individuals.

2. No despleguis mai la teva clau en entorns del costat del client, com ara navegadors o aplicacions mòbils.

Exposar la teva clau d’API d’OpenAI en entorns del costat del client, com ara navegadors o aplicacions mòbils, permet que usuaris maliciosos prenguin aquesta clau i facin sol·licituds en nom teu, cosa que pot comportar càrrecs inesperats o la compromissió de determinades dades del compte. Les sol·licituds s’han d’encaminar sempre a través del teu propi servidor backend, on pots mantenir la clau d’API segura.

3. No confirmis mai la teva clau al repositori

Confirmar una clau d’API al codi font és un vector habitual de compromís de credencials. Per a qui té repositoris públics, aquesta és una manera habitual de compartir la clau amb internet sense adonar-se’n. Els repositoris privats són més segurs, però una filtració de dades també pot provocar que les teves claus quedin exposades. Per aquests motius, recomanem fermament l’ús de variables d’entorn com a mesura proactiva de seguretat de les claus.

4. Utilitza variables d’entorn en lloc de la teva clau d’API

Una variable d’entorn és una variable que es defineix al sistema operatiu, en lloc de dins de l’aplicació. Consta d’un nom i un valor. Recomanem que estableixis el nom de la variable com a OPENAI_API_KEY. Si mantens aquest nom de variable coherent a tot l’equip, pots confirmar i compartir el codi sense risc d’exposar la clau d’API.


Configuració del Windows

Opció 1: defineix la variable d’entorn «OPENAI_API_KEY» mitjançant el símbol del sistema cmd

Executa el següent al símbol del sistema cmd, substituint <yourkey> per la teva clau d’API:

setx OPENAI_API_KEY "<yourkey>"

Això s’aplicarà a les futures finestres del símbol del sistema cmd, de manera que n’hauràs d’obrir una de nova per utilitzar aquesta variable amb curl. Pots validar que aquesta variable s’ha definit obrint una nova finestra del símbol del sistema cmd i escrivint

echo %OPENAI_API_KEY%

Opció 2: defineix la variable d’entorn «OPENAI_API_KEY» a través del Tauler de control

  1. Obre les propietats de Sistema i selecciona Configuració avançada del sistema

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Selecciona Variables d’entorn...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Selecciona Nova… a la secció de variables d’usuari (a dalt). Afegeix el parell nom/valor de la clau, substituint <yourkey> per la teva clau d’API.

Nom de la variable: OPENAI_API_KEY
Valor de la variable: <yourkey>

Configuració de Linux / MacOS

Opció 1: defineix la variable d’entorn «OPENAI_API_KEY» amb zsh

  1. Executa l’ordre següent al terminal, substituint yourkey per la teva clau d’API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Actualitza l’intèrpret d’ordres amb la variable nova:

source ~/.zshrc
  1. Confirma que has definit la variable d’entorn amb l’ordre següent.

echo $OPENAI_API_KEY

El valor de la teva clau d’API serà la sortida resultant.


Opció 2: defineix la variable d’entorn «OPENAI_API_KEY» amb bash

Segueix les instruccions de l’Opció 1, substituint .zshrc per .bash_profile.

Ja ho tens tot a punt! Ara pots fer referència a la clau a curl o carregar-la al teu Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Utilitza un servei de gestió de claus

Hi ha diversos productes disponibles per gestionar de manera segura les claus d’API secretes. Aquestes eines et permeten controlar l’accés a les teves claus i millorar la seguretat general de les dades. En cas d’una filtració de dades a la teva aplicació, les teves claus no quedarien compromeses, ja que estarien xifrades i gestionades en una ubicació completament separada.

Per als equips que despleguen les seves aplicacions en producció, recomanem que consideris un d’aquests serveis.

6. Supervisa l’ús del compte i rota les claus quan calgui

Una clau d’API compromesa permet que una persona accedeixi a la quota del teu compte sense el teu consentiment. Això pot provocar pèrdua de dades, càrrecs inesperats, l’esgotament de la quota mensual i interrupcions en l’accés a l’API.

L’ús dels teus equips es pot fer el seguiment des de la pàgina Ús. Si mai tens dubtes sobre un ús indegut, pots dur a terme algunes accions per protegir el compte:

  • Revisa l’ús per veure si s’ajusta a la feina del teu equip. Per als usuaris que pertanyen a diverses organitzacions (p. ex., corporativa i personal), assegura’t que l’usuari hagi activat el seguiment i hagi definit l’organització predeterminada per a l’ús i el seguiment.

  • Si creus que la teva clau s’ha filtrat, rota-la immediatament des de la pàgina Claus d’API. Per als clients amb aplicacions en producció, hauràs d’actualitzar els valors de les claus en conseqüència.

  • Contacta amb nosaltres a través de help.openai.com per continuar la investigació.

7. Restringeix l’accés a l’API amb llistes d’IP permeses

Les llistes d’IP permeses et permeten restringir quines adreces IP poden accedir a l’API d’OpenAI. Quan s’activa, només es permeten les sol·licituds des d’adreces o intervals d’IP configurats, i totes les altres es rebutgen, encara que incloguin una clau d’API vàlida.

Això afegeix una capa addicional de protecció perquè garanteix que només es pugui accedir a la teva API des d’infraestructura de confiança, com ara els teus servidors backend o l’entorn al núvol.

Per obtenir més informació, consulta l’article sobre les llistes d’IP permeses per a l’API d’OpenAI.

T'ha estat útil aquest article?