1. Brug altid en unik API-nøgle til hvert teammedlem på din konto.
En API-nøgle er en unik kode, der identificerer dine anmodninger til API'en. Din API-nøgle er beregnet til at blive brugt af dig. Deling af API-nøgler er i strid med vilkår for brug.
Når du begynder at eksperimentere, vil du måske udvide API-adgangen til dit team. OpenAI understøtter ikke deling af API-nøgler. Inviter nye medlemmer til din konto fra siden Medlemmer, så modtager de hurtigt deres egen unikke nøgle, når de logger ind. Du kan også tildele tilladelser til individuelle API-nøgler.
2. Opret API-nøgler med en udløbsdato, og indfør en proces til nøglerotation
Projektnøgler kan oprettes med en udløbsdato, hvorefter alle anmodninger med disse nøgler afvises. Vi anbefaler på det kraftigste at oprette nøgler med en udløbsdato og indføre en proces til regelmæssig nøglerotation. Før en nøgle udløber, skal du oprette en ny, opdatere dine applikationer til at bruge den og tilbagekalde den gamle nøgle, når du har bekræftet, at den nye virker. Disse tiltag kan i høj grad begrænse konsekvenserne, hvis API-nøgler lækkes.
Administratorer kan håndhæve en maksimal gyldighedsperiode for API-nøgler på organisations- eller projektniveau i platformindstillingerne. Nye nøgler skal konfigureres inden for de tilladte grænser, så de ikke kan være gyldige på ubestemt tid. Grænserne for et projekt må ikke overstige organisationens grænse.
For understøttede workloads skal du bruge identitetsføderation for workloads i stedet for at gemme en OpenAI API-nøgle med lang gyldighed. Din workload udveksler en identitet fra en betroet udbyder med et kortvarigt adgangstoken til OpenAI. Konfigurer en dedikeret tjenestekonto med kun de tilladelser, som workloaden har brug for.
3. Placér aldrig din nøgle i klientmiljøer som browsere eller mobilapps.
Hvis du eksponerer din OpenAI API-nøgle i klientmiljøer som browsere eller mobilapps, kan ondsindede brugere få fat i nøglen og sende anmodninger på dine vegne. Det kan føre til uventede opkrævninger eller kompromittering af visse kontodata. Anmodninger skal altid sendes via din egen backendserver, hvor du kan opbevare din API-nøgle sikkert.
4. Gem aldrig din nøgle i dit lager
Hvis en API-nøgle gemmes i kildekoden, kan det let føre til kompromittering af legitimationsoplysninger. Hvis du har offentlige lagre, risikerer du på denne måde uforvarende at dele din nøgle med alle på internettet. Private lagre er mere sikre, men et databrud kan også medføre, at dine nøgler bliver lækket. Derfor anbefaler vi kraftigt, at du bruger miljøvariabler som en proaktiv sikkerhedsforanstaltning til dine nøgler.
5. Brug miljøvariabler i stedet for din API-nøgle
En miljøvariabel er en variabel, der indstilles i dit operativsystem i stedet for i din applikation. Den består af et navn og en værdi. Vi anbefaler, at du navngiver variablen OPENAI_API_KEY. Når hele teamet bruger det samme variabelnavn, kan I gemme og dele jeres kode uden risiko for at eksponere API-nøglen.
Opsætning i Windows
Mulighed 1: Indstil miljøvariablen ‘OPENAI_API_KEY’ via kommandoprompten i cmd
Kør følgende i kommandoprompten, og erstat <yourkey> med din API-nøgle:
setx OPENAI_API_KEY "<yourkey>"Dette gælder for fremtidige kommandopromptvinduer, så du skal åbne et nyt for at bruge variablen med curl. Du kan kontrollere, at variablen er indstillet, ved at åbne et nyt kommandopromptvindue og skrive
echo %OPENAI_API_KEY%Mulighed 2: Indstil miljøvariablen »OPENAI_API_KEY« via Kontrolpanel
Åbn egenskaberne for System, og vælg Avancerede systemindstillinger
Vælg Miljøvariabler...
Vælg Ny… i sektionen Brugervariabler (øverst). Tilføj dit navn/værdi-par, og erstat <yourkey> med din API-nøgle.
Variabelnavn: OPENAI_API_KEY
Variabelværdi: <yourkey>Opsætning i Linux/macOS
Mulighed 1: Indstil miljøvariablen »OPENAI_API_KEY« med zsh
Kør følgende kommando i din terminal, og erstat yourkey med din API-nøgle.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcOpdater shellen med den nye variabel:
source ~/.zshrcBekræft, at du har angivet din miljøvariabel, med følgende kommando.
echo $OPENAI_API_KEYVærdien af din API-nøgle vil være det resulterende output.
Mulighed 2: Angiv miljøvariablen ‘OPENAI_API_KEY’ med bash
Følg vejledningen i mulighed 1, men erstat .zshrc med .bash_profile.
Så er du klar! Du kan nu henvise til nøglen i curl eller indlæse den i din Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Brug en nøgleadministrationstjeneste
Der findes en række produkter til sikker administration af hemmelige API-nøgler. Med disse værktøjer kan du styre adgangen til dine nøgler og forbedre den overordnede datasikkerhed. Hvis der sker et databrud i din applikation, bliver dine nøgler ikke kompromitteret, da de er krypteret og administreres et helt separat sted.
Vi anbefaler, at teams, der implementerer deres applikationer i produktion, overvejer at bruge en af disse tjenester.
7. Overvåg forbruget på din konto, og roter dine nøgler efter behov
Angiv månedlige forbrugsgrænser for din organisation eller dine projekter, og aktivér streng håndhævelse for at begrænse uventede omkostninger som følge af en lækket nøgle. Forbrugsadvarsler alene stopper ikke API-trafik. Streng håndhævelse kan blokere legitime anmodninger, og forbruget kan overstige grænsen en smule, fordi håndhævelsen ikke sker øjeblikkeligt.
En kompromitteret API-nøgle giver andre mulighed for at bruge din kontos kvote uden dit samtykke. Det kan føre til datatab, uventede opkrævninger, opbrug af din månedlige kvote og afbrydelse af din API-adgang.
Du kan følge dine teams' forbrug på siden Forbrug. Hvis du er bekymret for misbrug, kan du gøre følgende for at beskytte din konto:
Gennemgå dit forbrug for at se, om det stemmer overens med dit teams arbejde. For brugere, der tilhører flere organisationer (f.eks. en virksomhedsorganisation og en personlig organisation), skal du sikre, at brugeren har aktiveret sporing og angivet sin standardorganisation for forbrug og sporing.
Hvis du tror, at din nøgle er blevet lækket, skal du straks rotere den på siden API-nøgler. Hvis du har applikationer i produktion, skal du opdatere nøgleværdierne i dem tilsvarende.
Kontakt os via help.openai.com, så vi kan undersøge sagen nærmere.
8. Beskyt API-adgangen med netværkskontrol
Med en liste over tilladte IP-adresser kan du begrænse, hvilke IP-adresser der har adgang til din OpenAI API. Når funktionen er aktiveret, tillades kun anmodninger fra de konfigurerede IP-adresser eller adresseintervaller. Alle andre afvises – også selvom de indeholder en gyldig API-nøgle.
Det giver et ekstra lag beskyttelse ved at sikre, at din API kun kan tilgås fra betroet infrastruktur, f.eks. dine backendservere eller dit cloudmiljø.
Læs mere i artiklen om tilladte IP-adresser til OpenAI API.
Private Link er en anden mulighed for organisationer, der har brug for adgang via et privat netværk. Det lader Azure-workloads oprette forbindelse til regionale OpenAI API-endepunkter via Azure Private Link. Kontakt din OpenAI-repræsentant eller salgsafdelingen for at anmode om adgang. API-godkendelse er stadig påkrævet, og Private Link er ikke kompatibel med lister over tilladte IP-adresser eller gensidig TLS (mTLS). Se vejledningen til Private Link for at få oplysninger om opsætning.
