OpenAI
Tato stránka byla přeložena strojově. Zobrazit původní článek v angličtině.

Osvědčené postupy pro bezpečnost API klíčů

Chraňte své klíče API pomocí bezpečného úložiště, řízení přístupu, monitorování, obměny klíčů a omezení IP adres.

Aktualizováno: 2 days ago

1. Vždy používejte jedinečný klíč API pro každého člena týmu ve svém účtu.

Klíč API je jedinečný kód, který identifikuje vaše požadavky na API. Váš klíč API je určen k tomu, abyste jej používali vy. Sdílení klíčů API je v rozporu s podmínkami používání.

Jakmile začnete experimentovat, možná budete chtít rozšířit přístup k API na svůj tým. OpenAI sdílení klíčů API nepodporuje. Pozvěte prosím nové členy do svého účtu ze stránky Členové a po přihlášení rychle obdrží svůj vlastní jedinečný klíč. Také můžete přiřadit oprávnění jednotlivým klíčům API.

2. Vytvářejte klíče API s datem vypršení platnosti a zaveďte proces jejich pravidelné výměny

Klíče projektu lze vytvářet s datem vypršení platnosti, po kterém budou všechny požadavky využívající tyto klíče odmítnuty. Důrazně doporučujeme vytvářet klíče s datem vypršení platnosti a zavést proces jejich pravidelné výměny. Než platnost klíče vyprší, vytvořte nový klíč a aktualizujte své aplikace tak, aby ho používaly. Jakmile ověříte, že nový klíč funguje, zrušte platnost původního. Tyto postupy mohou výrazně zmírnit dopady úniku klíčů API.

Správci mohou v nastavení platformy vynutit maximální dobu platnosti klíčů API na úrovni organizace nebo projektu. Nové klíče musí mít dobu platnosti nastavenou v povolených mezích, takže nemohou zůstat platné neomezeně. Limity projektů nesmí překročit limit organizace.

U podporovaných úloh používejte místo ukládání dlouhodobě platného klíče API OpenAI federaci identit úloh. Vaše úloha vymění identitu od důvěryhodného poskytovatele za krátkodobě platný přístupový token OpenAI. Nastavte vyhrazený účet služby pouze s oprávněními, která úloha potřebuje.

3. Nikdy neukládejte klíč do prostředí na straně klienta, například do prohlížečů nebo mobilních aplikací.

Pokud svůj klíč API OpenAI zpřístupníte v prostředí na straně klienta, například v prohlížeči nebo mobilní aplikaci, umožníte útočníkům klíč získat a odesílat požadavky vaším jménem. To může vést k neočekávaným poplatkům nebo ohrožení některých údajů vašeho účtu. Požadavky by měly vždy procházet přes váš vlastní backendový server, kde můžete klíč API bezpečně uchovávat.

4. Nikdy neukládejte svůj klíč do úložiště

Uložení klíče API do zdrojového kódu je častým způsobem, jak může dojít k ohrožení přihlašovacích údajů. U veřejných úložišť je to běžný způsob, jak můžete svůj klíč nevědomky zpřístupnit na internetu. Soukromá úložiště jsou bezpečnější, ale při úniku dat mohou uniknout i vaše klíče. Z těchto důvodů důrazně doporučujeme používat proměnné prostředí jako preventivní opatření k zabezpečení klíčů.

5. Místo klíče API používejte proměnné prostředí

Proměnná prostředí je proměnná nastavená v operačním systému, nikoli přímo v aplikaci. Skládá se z názvu a hodnoty. Doporučujeme proměnnou pojmenovat OPENAI_API_KEY. Pokud bude celý tým používat stejný název proměnné, můžete kód ukládat a sdílet bez rizika zpřístupnění klíče API.


Nastavení ve Windows

Možnost 1: Nastavte proměnnou prostředí „OPENAI_API_KEY“ pomocí příkazového řádku cmd

V příkazovém řádku cmd spusťte následující příkaz a nahraďte <yourkey> svým klíčem API:

setx OPENAI_API_KEY "<yourkey>"

Toto nastavení se projeví až v nově otevřených oknech příkazového řádku cmd, takže chcete-li proměnnou použít s nástrojem curl, otevřete nové okno. Nastavení této proměnné můžete ověřit tak, že otevřete nové okno příkazového řádku cmd a zadáte

echo %OPENAI_API_KEY%

Možnost 2: Nastavte proměnnou prostředí „OPENAI_API_KEY“ prostřednictvím Ovládacích panelů

  1. Otevřete vlastnosti Systému a vyberte Upřesnit nastavení systému

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Vyberte Proměnné prostředí…

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. V horní části Uživatelské proměnné vyberte Nová…. Přidejte dvojici názvu a hodnoty klíče a nahraďte <yourkey> svým klíčem API.

Název proměnné: OPENAI_API_KEY
Hodnota proměnné: <yourkey>

Nastavení v Linuxu / macOS

Možnost 1: Nastavte proměnnou prostředí „OPENAI_API_KEY“ pomocí zsh

  1. Spusťte v terminálu následující příkaz a nahraďte yourkey svým klíčem API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Aktualizujte shell novou proměnnou:

source ~/.zshrc
  1. Ověřte, že jste proměnnou prostředí nastavili, pomocí následujícího příkazu.

echo $OPENAI_API_KEY

Výsledným výstupem bude hodnota vašeho klíče API.


Možnost 2: Nastavte proměnnou prostředí „OPENAI_API_KEY“ pomocí bashe

Postupujte podle pokynů v možnosti 1 a nahraďte .zshrc souborem .bash_profile.

Máte hotovo! Nyní můžete na klíč odkazovat v curlu nebo jej načíst v Pythonu:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Používejte službu pro správu klíčů

K bezpečné správě tajných klíčů API je k dispozici celá řada produktů. Tyto nástroje umožňují řídit přístup ke klíčům a zlepšit celkové zabezpečení dat. Pokud by z vaší aplikace unikla data, vaše klíče by nebyly ohroženy, protože by byly zašifrované a spravované na zcela odděleném místě.

Týmům, které nasazují své aplikace do produkčního prostředí, doporučujeme zvážit některou z těchto služeb.

7. Sledujte využití účtu a podle potřeby vyměňujte klíče

Nastavte pro svou organizaci nebo projekty měsíční limity útraty a zapněte jejich striktní vynucování, abyste omezili neočekávané náklady způsobené únikem klíče. Samotná upozornění na útratu provoz API nezastaví. Striktní vynucování může zablokovat i legitimní požadavky. Útrata navíc může limit mírně překročit, protože vynucování neprobíhá okamžitě.

Uniklý klíč API umožňuje cizí osobě čerpat kvótu vašeho účtu bez vašeho souhlasu. To může vést ke ztrátě dat, neočekávaným poplatkům, vyčerpání měsíční kvóty a přerušení vašeho přístupu k API.

Využití vašimi týmy můžete sledovat na stránce Využití. Pokud máte podezření na zneužití, můžete svůj účet ochránit několika kroky:

  • Zkontrolujte, zda využití odpovídá práci vašeho týmu. U uživatelů, kteří patří do více organizací (např. firemní a osobní), ověřte, že mají zapnuté sledování a nastavenou výchozí organizaci pro využití a jeho sledování.

  • Pokud se domníváte, že váš klíč unikl, okamžitě ho vyměňte na stránce Klíče API. Pokud máte aplikace v produkčním provozu, budete v nich muset odpovídajícím způsobem aktualizovat hodnoty klíčů.

  • Kontaktujte nás prostřednictvím help.openai.com, abychom mohli situaci dále prošetřit.

8. Chraňte přístup k API pomocí síťových omezení

Seznam povolených IP adres umožňuje omezit, ze kterých IP adres lze přistupovat k vašemu API OpenAI. Po jeho zapnutí jsou povoleny pouze požadavky z nastavených IP adres nebo rozsahů. Všechny ostatní jsou odmítnuty, i když obsahují platný klíč API.

Tím získáte další vrstvu ochrany, která zajistí, že k vašemu API bude možné přistupovat pouze z důvěryhodné infrastruktury, například z vašich backendových serverů nebo cloudového prostředí.

Další informace najdete v článku o seznamu povolených IP adres pro API OpenAI.

Další možností pro organizace, které potřebují přístup přes privátní síť, je Private Link. Umožňuje úlohám v Azure připojovat se k regionálním koncovým bodům API OpenAI prostřednictvím Azure Private Link. O přístup požádejte svého zástupce OpenAI nebo obchodní oddělení. Ověřování přístupu k API je i nadále vyžadováno. Private Link není kompatibilní se seznamem povolených IP adres ani se vzájemným ověřováním TLS (mTLS). Podrobnosti o nastavení najdete v průvodci Private Link.

Byl tento článek užitečný?