1. Χρησιμοποιείτε πάντα ένα μοναδικό κλειδί API για κάθε μέλος της ομάδας στον λογαριασμό σας.
Ένα κλειδί API είναι ένας μοναδικός κωδικός που προσδιορίζει τα αιτήματά σας προς το API. Το κλειδί API σας προορίζεται να χρησιμοποιείται από εσάς. Η κοινοποίηση κλειδιών API αντίκειται στους Όρους Χρήσης.
Καθώς αρχίζετε να πειραματίζεστε, μπορεί να θέλετε να επεκτείνετε την πρόσβαση στο API στην ομάδα σας. Η OpenAI δεν υποστηρίζει την κοινοποίηση κλειδιών API. Προσκαλέστε νέα μέλη στον λογαριασμό σας από τη σελίδα Μέλη και θα λάβουν γρήγορα το δικό τους μοναδικό κλειδί κατά τη σύνδεση. Μπορείτε επίσης να εκχωρήσετε δικαιώματα σε μεμονωμένα κλειδιά API.
2. Μην αναπτύσσετε ποτέ το κλειδί σας σε περιβάλλοντα πλευράς πελάτη, όπως προγράμματα περιήγησης ή εφαρμογές για κινητά.
Η έκθεση του κλειδιού OpenAI API σας σε περιβάλλοντα πλευράς πελάτη, όπως προγράμματα περιήγησης ή εφαρμογές για κινητά, επιτρέπει σε κακόβουλους χρήστες να πάρουν αυτό το κλειδί και να υποβάλουν αιτήματα εκ μέρους σας – κάτι που μπορεί να οδηγήσει σε απροσδόκητες χρεώσεις ή παραβίαση ορισμένων δεδομένων λογαριασμού. Τα αιτήματα πρέπει πάντα να δρομολογούνται μέσω του δικού σας backend διακομιστή, όπου μπορείτε να διατηρείτε ασφαλές το κλειδί API σας.
3. Μην καταχωρίζετε ποτέ το κλειδί σας στο αποθετήριό σας
Η καταχώριση ενός κλειδιού API στον πηγαίο κώδικα είναι ένας συνηθισμένος φορέας παραβίασης διαπιστευτηρίων. Για όσους έχουν δημόσια αποθετήρια, αυτός είναι ένας συνηθισμένος τρόπος με τον οποίο μπορεί να μοιραστείτε εν αγνοία σας το κλειδί σας με το διαδίκτυο. Τα ιδιωτικά αποθετήρια είναι πιο ασφαλή, αλλά μια παραβίαση δεδομένων μπορεί επίσης να οδηγήσει σε διαρροή των κλειδιών σας. Για αυτούς τους λόγους, συνιστούμε ανεπιφύλακτα τη χρήση μεταβλητών περιβάλλοντος ως προληπτικό μέτρο ασφάλειας των κλειδιών.
4. Χρησιμοποιήστε Μεταβλητές Περιβάλλοντος αντί για το κλειδί API σας
Μια μεταβλητή περιβάλλοντος είναι μια μεταβλητή που ορίζεται στο λειτουργικό σας σύστημα, αντί μέσα στην εφαρμογή σας. Αποτελείται από ένα όνομα και μια τιμή. Συνιστούμε να ορίσετε το όνομα της μεταβλητής σε OPENAI_API_KEY. Διατηρώντας αυτό το όνομα μεταβλητής συνεπές σε όλη την ομάδα σας, μπορείτε να καταχωρίζετε και να μοιράζεστε τον κώδικά σας χωρίς τον κίνδυνο έκθεσης του κλειδιού API σας.
Ρύθμιση Windows
Επιλογή 1: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» μέσω της γραμμής εντολών cmd
Εκτελέστε τα ακόλουθα στη γραμμή εντολών cmd, αντικαθιστώντας το <yourkey> με το κλειδί API σας:
setx OPENAI_API_KEY "<yourkey>"Αυτό θα εφαρμοστεί σε μελλοντικό παράθυρο γραμμής εντολών cmd, επομένως θα χρειαστεί να ανοίξετε ένα νέο για να χρησιμοποιήσετε αυτήν τη μεταβλητή με το curl. Μπορείτε να επιβεβαιώσετε ότι αυτή η μεταβλητή έχει οριστεί ανοίγοντας ένα νέο παράθυρο γραμμής εντολών cmd και πληκτρολογώντας
echo %OPENAI_API_KEY%Επιλογή 2: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» μέσω του Πίνακα Ελέγχου
Ανοίξτε τις ιδιότητες Σύστημα και επιλέξτε Ρυθμίσεις συστήματος για προχωρημένους
Επιλέξτε Μεταβλητές περιβάλλοντος...
Επιλέξτε Νέα… από την ενότητα μεταβλητών χρήστη (επάνω). Προσθέστε το ζεύγος ονόματος/τιμής του κλειδιού σας, αντικαθιστώντας το <yourkey> με το κλειδί API σας.
Όνομα μεταβλητής: OPENAI_API_KEY
Τιμή μεταβλητής: <yourkey>Ρύθμιση Linux / MacOS
Επιλογή 1: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» χρησιμοποιώντας zsh
Εκτελέστε την ακόλουθη εντολή στο τερματικό σας, αντικαθιστώντας το yourkey με το κλειδί API σας.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcΕνημερώστε το shell με τη νέα μεταβλητή:
source ~/.zshrcΕπιβεβαιώστε ότι έχετε ορίσει τη μεταβλητή περιβάλλοντος χρησιμοποιώντας την ακόλουθη εντολή.
echo $OPENAI_API_KEYΗ τιμή του κλειδιού API σας θα είναι το αποτέλεσμα εξόδου.
Επιλογή 2: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» χρησιμοποιώντας bash
Ακολουθήστε τις οδηγίες στην Επιλογή 1, αντικαθιστώντας το .zshrc με το .bash_profile.
Είστε έτοιμοι! Τώρα μπορείτε να αναφέρεστε στο κλειδί στο curl ή να το φορτώνετε στην Python σας:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Χρησιμοποιήστε μια Υπηρεσία Διαχείρισης Κλειδιών
Υπάρχει ποικιλία διαθέσιμων προϊόντων για την ασφαλή διαχείριση μυστικών κλειδιών API. Αυτά τα εργαλεία σάς επιτρέπουν να ελέγχετε την πρόσβαση στα κλειδιά σας και να βελτιώνετε τη συνολική ασφάλεια των δεδομένων σας. Σε περίπτωση παραβίασης δεδομένων στην εφαρμογή σας, το κλειδί ή τα κλειδιά σας δεν θα παραβιάζονταν, καθώς θα ήταν κρυπτογραφημένα και διαχειριζόμενα σε μια εντελώς ξεχωριστή τοποθεσία.
Για ομάδες που αναπτύσσουν τις εφαρμογές τους σε παραγωγή, συνιστούμε να εξετάσετε μία από αυτές τις υπηρεσίες.
6. Παρακολουθείτε τη χρήση του λογαριασμού σας και εναλλάσσετε τα κλειδιά σας όταν χρειάζεται
Ένα παραβιασμένο κλειδί API επιτρέπει σε κάποιο άτομο να αποκτήσει πρόσβαση στο όριο χρήσης του λογαριασμού σας, χωρίς τη συγκατάθεσή σας. Αυτό μπορεί να οδηγήσει σε απώλεια δεδομένων, απροσδόκητες χρεώσεις, εξάντληση του μηνιαίου ορίου χρήσης σας και διακοπή της πρόσβασής σας στο API.
Η Χρήση των ομάδων σας μπορεί να παρακολουθείται μέσω της σελίδας Χρήση. Αν ποτέ έχετε ανησυχίες για κακή χρήση, υπάρχουν μερικές ενέργειες που μπορείτε να κάνετε για να προστατεύσετε τον λογαριασμό σας:
Ελέγξτε τη χρήση σας για να δείτε αν ευθυγραμμίζεται με την εργασία της ομάδας σας. Για χρήστες που ανήκουν σε πολλούς οργανισμούς (π.χ. εταιρικό και προσωπικό), βεβαιωθείτε ότι ο χρήστης έχει ενεργοποιήσει την παρακολούθηση και έχει ορίσει τον προεπιλεγμένο οργανισμό του για χρήση και παρακολούθηση.
Αν πιστεύετε ότι το κλειδί σας έχει διαρρεύσει, εναλλάξτε το αμέσως από τη σελίδα Κλειδιά API. Για πελάτες με εφαρμογές σε παραγωγή, θα χρειαστεί να ενημερώσετε ανάλογα τις τιμές των κλειδιών σας.
Επικοινωνήστε μαζί μας μέσω του help.openai.com για περαιτέρω διερεύνηση.
7. Περιορίστε την πρόσβαση στο API χρησιμοποιώντας λίστα επιτρεπόμενων IP
Η λίστα επιτρεπόμενων IP σάς επιτρέπει να περιορίζετε ποιες διευθύνσεις IP μπορούν να έχουν πρόσβαση στο OpenAI API σας. Όταν είναι ενεργοποιημένη, επιτρέπονται μόνο αιτήματα από διαμορφωμένες διευθύνσεις ή εύρη IP και όλα τα υπόλοιπα απορρίπτονται—even αν περιλαμβάνουν έγκυρο κλειδί API.
Αυτό προσθέτει ένα επιπλέον επίπεδο προστασίας, διασφαλίζοντας ότι το API σας είναι προσβάσιμο μόνο από αξιόπιστη υποδομή, όπως οι backend διακομιστές σας ή το περιβάλλον cloud σας.
Για περισσότερες πληροφορίες, δείτε το άρθρο Λίστα επιτρεπόμενων IP για το OpenAI API.
