OpenAI
Αυτή η σελίδα μεταφράστηκε αυτόματα. Δείτε το πρωτότυπο άρθρο στα αγγλικά.

Βέλτιστες πρακτικές για την ασφάλεια κλειδιού API

Προστατέψτε τα κλειδιά API με ασφαλή αποθήκευση, ελέγχους πρόσβασης, παρακολούθηση, τακτική αλλαγή και περιορισμούς IP.

Τελευταία ενημέρωση: 6 days ago

1. Χρησιμοποιείτε πάντα ένα μοναδικό κλειδί API για κάθε μέλος της ομάδας στον λογαριασμό σας.

Ένα κλειδί API είναι ένας μοναδικός κωδικός που προσδιορίζει τα αιτήματά σας προς το API. Το κλειδί API σας προορίζεται να χρησιμοποιείται από εσάς. Η κοινοποίηση κλειδιών API αντίκειται στους Όρους Χρήσης.

Καθώς αρχίζετε να πειραματίζεστε, μπορεί να θέλετε να επεκτείνετε την πρόσβαση στο API στην ομάδα σας. Η OpenAI δεν υποστηρίζει την κοινοποίηση κλειδιών API. Προσκαλέστε νέα μέλη στον λογαριασμό σας από τη σελίδα Μέλη και θα λάβουν γρήγορα το δικό τους μοναδικό κλειδί κατά τη σύνδεση. Μπορείτε επίσης να εκχωρήσετε δικαιώματα σε μεμονωμένα κλειδιά API.

2. Δημιουργήστε κλειδιά API με ημερομηνία λήξης και καθιερώστε μια διαδικασία αντικατάστασης κλειδιών

Τα κλειδιά έργου μπορούν να δημιουργηθούν με ημερομηνία λήξης, μετά την οποία θα απορρίπτονται όλα τα αιτήματα που χρησιμοποιούν αυτά τα κλειδιά. Συνιστούμε ανεπιφύλακτα να δημιουργείτε κλειδιά με ημερομηνία λήξης και να καθιερώσετε μια διαδικασία τακτικής αντικατάστασής τους. Πριν λήξει ένα κλειδί, δημιουργήστε ένα νέο, ενημερώστε τις εφαρμογές σας ώστε να το χρησιμοποιούν και ανακαλέστε το παλιό αφού επαληθεύσετε ότι το νέο λειτουργεί. Αυτές οι πρακτικές μπορούν να μειώσουν σημαντικά τις επιπτώσεις μιας διαρροής κλειδιών API.

Οι διαχειριστές μπορούν να επιβάλουν μέγιστη διάρκεια ισχύος για τα κλειδιά API σε επίπεδο οργανισμού ή έργου στις ρυθμίσεις της πλατφόρμας. Τα νέα κλειδιά πρέπει να ρυθμίζονται εντός των επιτρεπόμενων ορίων, ώστε να μην παραμένουν έγκυρα επ’ αόριστον. Τα όρια των έργων δεν μπορούν να υπερβαίνουν το όριο του οργανισμού.

Για φόρτους εργασίας που υποστηρίζουν αυτή τη δυνατότητα, χρησιμοποιήστε ομοσπονδία ταυτοτήτων φόρτου εργασίας αντί να αποθηκεύετε ένα κλειδί OpenAI API μεγάλης διάρκειας ισχύος. Ο φόρτος εργασίας σας ανταλλάσσει μια ταυτότητα από έναν αξιόπιστο πάροχο με ένα διακριτικό πρόσβασης OpenAI μικρής διάρκειας ισχύος. Ρυθμίστε έναν αποκλειστικό λογαριασμό υπηρεσίας με μόνο τα δικαιώματα που χρειάζεται ο φόρτος εργασίας.

3. Μην ενσωματώνετε ποτέ το κλειδί σας σε περιβάλλοντα στην πλευρά του πελάτη, όπως προγράμματα περιήγησης ή εφαρμογές για κινητά.

Η έκθεση του κλειδιού OpenAI API σας σε περιβάλλοντα στην πλευρά του πελάτη, όπως προγράμματα περιήγησης ή εφαρμογές για κινητά, επιτρέπει σε κακόβουλους χρήστες να το υποκλέψουν και να υποβάλουν αιτήματα εκ μέρους σας. Αυτό μπορεί να οδηγήσει σε απρόβλεπτες χρεώσεις ή σε παραβίαση ορισμένων δεδομένων του λογαριασμού σας. Τα αιτήματα πρέπει πάντα να δρομολογούνται μέσω του δικού σας διακομιστή backend, όπου μπορείτε να διατηρείτε το κλειδί API σας ασφαλές.

4. Μην καταχωρίζετε ποτέ το κλειδί σας στο αποθετήριό σας

Η καταχώριση ενός κλειδιού API στον πηγαίο κώδικα αποτελεί συνηθισμένο τρόπο παραβίασης διαπιστευτηρίων. Αν χρησιμοποιείτε δημόσια αποθετήρια, αυτός είναι ένας συνηθισμένος τρόπος με τον οποίο μπορεί να κοινοποιήσετε εν αγνοία σας το κλειδί σας στο διαδίκτυο. Τα ιδιωτικά αποθετήρια είναι ασφαλέστερα, αλλά μια παραβίαση δεδομένων μπορεί επίσης να οδηγήσει σε διαρροή των κλειδιών σας. Για αυτούς τους λόγους, συνιστούμε ανεπιφύλακτα τη χρήση μεταβλητών περιβάλλοντος ως προληπτικό μέτρο για την ασφάλεια των κλειδιών.

5. Χρησιμοποιήστε μεταβλητές περιβάλλοντος αντί για το κλειδί API

Η μεταβλητή περιβάλλοντος είναι μια μεταβλητή που ορίζεται στο λειτουργικό σας σύστημα και όχι μέσα στην εφαρμογή σας. Αποτελείται από ένα όνομα και μια τιμή. Συνιστούμε να ορίσετε ως όνομα της μεταβλητής το OPENAI_API_KEY. Χρησιμοποιώντας με συνέπεια αυτό το όνομα μεταβλητής σε όλη την ομάδα σας, μπορείτε να καταχωρίζετε και να κοινοποιείτε τον κώδικά σας χωρίς τον κίνδυνο έκθεσης του κλειδιού API.


Ρύθμιση στα Windows

Επιλογή 1: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» μέσω της γραμμής εντολών cmd

Εκτελέστε την ακόλουθη εντολή στη γραμμή εντολών cmd, αντικαθιστώντας το <yourkey> με το κλειδί API σας:

setx OPENAI_API_KEY "<yourkey>"

Αυτό θα ισχύει για τα νέα παράθυρα της γραμμής εντολών cmd, επομένως θα χρειαστεί να ανοίξετε ένα νέο παράθυρο για να χρησιμοποιήσετε αυτή τη μεταβλητή με το curl. Μπορείτε να επαληθεύσετε ότι αυτή η μεταβλητή έχει οριστεί ανοίγοντας ένα νέο παράθυρο γραμμής εντολών cmd και πληκτρολογώντας

echo %OPENAI_API_KEY%

Επιλογή 2: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» μέσω του Πίνακα Ελέγχου

  1. Ανοίξτε τις ιδιότητες Συστήματος και επιλέξτε Ρυθμίσεις συστήματος για προχωρημένους

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Επιλέξτε Μεταβλητές περιβάλλοντος...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Επιλέξτε Δημιουργία… στην ενότητα «Μεταβλητές χρήστη» (επάνω). Προσθέστε το ζεύγος ονόματος/τιμής κλειδιού, αντικαθιστώντας το <yourkey> με το κλειδί API σας.

Όνομα μεταβλητής: OPENAI_API_KEY
Τιμή μεταβλητής: <yourkey>

Ρύθμιση σε Linux/macOS

Επιλογή 1: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» χρησιμοποιώντας το zsh

  1. Εκτελέστε την ακόλουθη εντολή στο τερματικό σας, αντικαθιστώντας το yourkey με το κλειδί API σας.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Ενημερώστε το shell με τη νέα μεταβλητή:

source ~/.zshrc
  1. Επιβεβαιώστε ότι έχετε ορίσει τη μεταβλητή περιβάλλοντος χρησιμοποιώντας την ακόλουθη εντολή.

echo $OPENAI_API_KEY

Η τιμή του κλειδιού API σας θα είναι το αποτέλεσμα εξόδου.


Επιλογή 2: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» χρησιμοποιώντας bash

Ακολουθήστε τις οδηγίες στην Επιλογή 1, αντικαθιστώντας το .zshrc με το .bash_profile.

Είστε έτοιμοι! Τώρα μπορείτε να αναφέρεστε στο κλειδί στο curl ή να το φορτώνετε στην Python σας:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Χρησιμοποιήστε μια υπηρεσία διαχείρισης κλειδιών

Υπάρχουν διάφορα διαθέσιμα προϊόντα για την ασφαλή διαχείριση απόρρητων κλειδιών API. Αυτά τα εργαλεία σάς επιτρέπουν να ελέγχετε την πρόσβαση στα κλειδιά σας και να βελτιώνετε τη συνολική ασφάλεια των δεδομένων σας. Σε περίπτωση παραβίασης δεδομένων της εφαρμογής σας, τα κλειδιά σας δεν θα παραβιάζονταν, καθώς θα ήταν κρυπτογραφημένα και θα τελούσαν υπό διαχείριση σε εντελώς ξεχωριστή τοποθεσία.

Συνιστούμε στις ομάδες που αναπτύσσουν τις εφαρμογές τους σε περιβάλλον παραγωγής να εξετάσουν το ενδεχόμενο χρήσης μίας από αυτές τις υπηρεσίες.

7. Παρακολουθείτε τη χρήση του λογαριασμού σας και αντικαθιστάτε τα κλειδιά σας όταν χρειάζεται

Ορίστε μηνιαία όρια δαπανών για τον οργανισμό ή τα έργα σας και ενεργοποιήστε την αυστηρή επιβολή τους, ώστε να περιορίσετε απρόβλεπτες χρεώσεις από τυχόν διαρροή κλειδιού. Οι ειδοποιήσεις δαπανών από μόνες τους δεν σταματούν την κίνηση στο API. Η αυστηρή επιβολή των ορίων μπορεί να αποκλείσει νόμιμα αιτήματα, ενώ οι δαπάνες ενδέχεται να υπερβούν ελαφρώς το όριο, επειδή η επιβολή δεν είναι στιγμιαία.

Ένα κλειδί API που έχει παραβιαστεί επιτρέπει σε κάποιον να χρησιμοποιεί το διαθέσιμο όριο χρήσης του λογαριασμού σας χωρίς τη συγκατάθεσή σας. Αυτό μπορεί να οδηγήσει σε απώλεια δεδομένων, απρόβλεπτες χρεώσεις, εξάντληση του μηνιαίου ορίου χρήσης σας και διακοπή της πρόσβασής σας στο API.

Μπορείτε να παρακολουθείτε τη χρήση των ομάδων σας από τη σελίδα Χρήση. Αν υποψιάζεστε μη εξουσιοδοτημένη χρήση, μπορείτε να κάνετε τα εξής για να προστατεύσετε τον λογαριασμό σας:

  • Ελέγξτε τη χρήση σας για να δείτε αν αντιστοιχεί στη δραστηριότητα της ομάδας σας. Για χρήστες που ανήκουν σε πολλούς οργανισμούς (π.χ. εταιρικό και προσωπικό), βεβαιωθείτε ότι έχουν ενεργοποιήσει την παρακολούθηση και έχουν ορίσει τον προεπιλεγμένο οργανισμό τους για τη χρήση και την παρακολούθησή της.

  • Αν πιστεύετε ότι το κλειδί σας έχει διαρρεύσει, αντικαταστήστε το αμέσως από τη σελίδα Κλειδιά API. Αν έχετε εφαρμογές σε περιβάλλον παραγωγής, θα πρέπει να ενημερώσετε αντίστοιχα τις τιμές των κλειδιών σας.

  • Επικοινωνήστε μαζί μας μέσω του help.openai.com για περαιτέρω διερεύνηση.

8. Προστατεύστε την πρόσβαση στο API με ελέγχους δικτύου

Η λίστα επιτρεπόμενων διευθύνσεων IP σάς επιτρέπει να περιορίζετε ποιες διευθύνσεις IP μπορούν να έχουν πρόσβαση στο OpenAI API σας. Όταν είναι ενεργοποιημένη, επιτρέπονται μόνο αιτήματα από τις καθορισμένες διευθύνσεις ή περιοχές διευθύνσεων IP. Όλα τα υπόλοιπα απορρίπτονται, ακόμη και αν περιλαμβάνουν έγκυρο κλειδί API.

Έτσι προστίθεται ένα επιπλέον επίπεδο προστασίας, καθώς διασφαλίζεται ότι η πρόσβαση στο API σας είναι δυνατή μόνο από αξιόπιστες υποδομές, όπως οι διακομιστές backend ή το περιβάλλον cloud σας.

Για περισσότερες πληροφορίες, δείτε το άρθρο για τη λίστα επιτρεπόμενων διευθύνσεων IP για το OpenAI API.

Το Private Link είναι μια ακόμη επιλογή για οργανισμούς που χρειάζονται πρόσβαση μέσω ιδιωτικού δικτύου. Επιτρέπει σε φόρτους εργασίας του Azure να συνδέονται σε περιφερειακά τελικά σημεία του OpenAI API μέσω του Azure Private Link. Επικοινωνήστε με τον εκπρόσωπό σας στην OpenAI ή με το τμήμα πωλήσεων για να ζητήσετε πρόσβαση. Ο έλεγχος ταυτότητας για το API εξακολουθεί να απαιτείται και το Private Link δεν είναι συμβατό με τη λίστα επιτρεπόμενων διευθύνσεων IP ή το αμοιβαίο TLS (mTLS). Για λεπτομέρειες ρύθμισης, δείτε τον οδηγό για το Private Link.

Σας βοήθησε αυτό το άρθρο;