1. Χρησιμοποιείτε πάντα ένα μοναδικό κλειδί API για κάθε μέλος της ομάδας στον λογαριασμό σας.
Ένα κλειδί API είναι ένας μοναδικός κωδικός που προσδιορίζει τα αιτήματά σας προς το API. Το κλειδί API σας προορίζεται να χρησιμοποιείται από εσάς. Η κοινοποίηση κλειδιών API αντίκειται στους Όρους Χρήσης.
Καθώς αρχίζετε να πειραματίζεστε, μπορεί να θέλετε να επεκτείνετε την πρόσβαση στο API στην ομάδα σας. Η OpenAI δεν υποστηρίζει την κοινοποίηση κλειδιών API. Προσκαλέστε νέα μέλη στον λογαριασμό σας από τη σελίδα Μέλη και θα λάβουν γρήγορα το δικό τους μοναδικό κλειδί κατά τη σύνδεση. Μπορείτε επίσης να εκχωρήσετε δικαιώματα σε μεμονωμένα κλειδιά API.
2. Δημιουργήστε κλειδιά API με ημερομηνία λήξης και καθιερώστε διαδικασία εναλλαγής κλειδιών
Τα κλειδιά έργου μπορούν να δημιουργηθούν με ημερομηνία λήξης, μετά την οποία απορρίπτονται όλα τα αιτήματα που υποβάλλονται με αυτά. Συνιστούμε ανεπιφύλακτα να δημιουργείτε κλειδιά με ημερομηνία λήξης και να καθιερώσετε μια τακτική διαδικασία εναλλαγής κλειδιών. Πριν λήξει ένα κλειδί, δημιουργήστε ένα νέο, ενημερώστε τις εφαρμογές σας ώστε να το χρησιμοποιούν και ανακαλέστε το παλιό αφού επαληθεύσετε ότι το νέο λειτουργεί. Αυτές οι πρακτικές μπορούν να περιορίσουν σημαντικά τις επιπτώσεις μιας διαρροής κλειδιών API.
Οι διαχειριστές μπορούν να επιβάλλουν μέγιστη διάρκεια ισχύος για τα κλειδιά API σε επίπεδο οργανισμού ή έργου από τις Ρυθμίσεις πλατφόρμας. Τα νέα κλειδιά πρέπει να διαμορφώνονται εντός των επιτρεπόμενων ορίων, ώστε να μην παραμένουν σε ισχύ επ’ αόριστον. Τα όρια των έργων δεν μπορούν να υπερβαίνουν το όριο του οργανισμού.
3. Μην αναπτύσσετε ποτέ το κλειδί σας σε περιβάλλοντα πελάτη, όπως προγράμματα περιήγησης ή εφαρμογές για κινητές συσκευές.
Η έκθεση του κλειδιού σας για το API της OpenAI σε περιβάλλοντα πελάτη, όπως προγράμματα περιήγησης ή εφαρμογές για κινητές συσκευές, επιτρέπει σε κακόβουλους χρήστες να το υποκλέψουν και να υποβάλουν αιτήματα εκ μέρους σας, κάτι που μπορεί να οδηγήσει σε απρόβλεπτες χρεώσεις ή σε παραβίαση ορισμένων δεδομένων λογαριασμού. Τα αιτήματα πρέπει να δρομολογούνται πάντα μέσω του δικού σας διακομιστή υποστηρικτικού συστήματος, όπου μπορείτε να διατηρείτε ασφαλές το κλειδί API.
4. Μην καταχωρίζετε ποτέ το κλειδί σας στο αποθετήριό σας
Η καταχώριση ενός κλειδιού API στον πηγαίο κώδικα αποτελεί συνηθισμένο τρόπο παραβίασης διαπιστευτηρίων. Αν χρησιμοποιείτε δημόσια αποθετήρια, αυτός είναι ένας συνηθισμένος τρόπος με τον οποίο μπορεί να κοινοποιήσετε εν αγνοία σας το κλειδί σας στο διαδίκτυο. Τα ιδιωτικά αποθετήρια είναι ασφαλέστερα, αλλά μια παραβίαση δεδομένων μπορεί επίσης να οδηγήσει σε διαρροή των κλειδιών σας. Για αυτούς τους λόγους, συνιστούμε ανεπιφύλακτα τη χρήση μεταβλητών περιβάλλοντος ως προληπτικό μέτρο για την ασφάλεια των κλειδιών.
5. Χρησιμοποιήστε μεταβλητές περιβάλλοντος αντί για το κλειδί API
Η μεταβλητή περιβάλλοντος είναι μια μεταβλητή που ορίζεται στο λειτουργικό σας σύστημα και όχι μέσα στην εφαρμογή σας. Αποτελείται από ένα όνομα και μια τιμή. Συνιστούμε να ορίσετε ως όνομα της μεταβλητής το OPENAI_API_KEY. Χρησιμοποιώντας με συνέπεια αυτό το όνομα μεταβλητής σε όλη την ομάδα σας, μπορείτε να καταχωρίζετε και να κοινοποιείτε τον κώδικά σας χωρίς τον κίνδυνο έκθεσης του κλειδιού API.
Ρύθμιση στα Windows
Επιλογή 1: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» μέσω της γραμμής εντολών cmd
Εκτελέστε την ακόλουθη εντολή στη γραμμή εντολών cmd, αντικαθιστώντας το <yourkey> με το κλειδί API σας:
setx OPENAI_API_KEY "<yourkey>"Αυτό θα ισχύει για τα νέα παράθυρα της γραμμής εντολών cmd, επομένως θα χρειαστεί να ανοίξετε ένα νέο παράθυρο για να χρησιμοποιήσετε αυτή τη μεταβλητή με το curl. Μπορείτε να επαληθεύσετε ότι αυτή η μεταβλητή έχει οριστεί ανοίγοντας ένα νέο παράθυρο γραμμής εντολών cmd και πληκτρολογώντας
echo %OPENAI_API_KEY%Επιλογή 2: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» μέσω του Πίνακα Ελέγχου
Ανοίξτε τις ιδιότητες Συστήματος και επιλέξτε Ρυθμίσεις συστήματος για προχωρημένους
Επιλέξτε Μεταβλητές περιβάλλοντος...
Επιλέξτε Δημιουργία… στην ενότητα «Μεταβλητές χρήστη» (επάνω). Προσθέστε το ζεύγος ονόματος/τιμής κλειδιού, αντικαθιστώντας το <yourkey> με το κλειδί API σας.
Όνομα μεταβλητής: OPENAI_API_KEY
Τιμή μεταβλητής: <yourkey>Ρύθμιση σε Linux/macOS
Επιλογή 1: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» χρησιμοποιώντας το zsh
Εκτελέστε την ακόλουθη εντολή στο τερματικό σας, αντικαθιστώντας το yourkey με το κλειδί API σας.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcΕνημερώστε το shell με τη νέα μεταβλητή:
source ~/.zshrcΕπιβεβαιώστε ότι έχετε ορίσει τη μεταβλητή περιβάλλοντος χρησιμοποιώντας την ακόλουθη εντολή.
echo $OPENAI_API_KEYΗ τιμή του κλειδιού API σας θα είναι το αποτέλεσμα εξόδου.
Επιλογή 2: Ορίστε τη μεταβλητή περιβάλλοντος «OPENAI_API_KEY» χρησιμοποιώντας bash
Ακολουθήστε τις οδηγίες στην Επιλογή 1, αντικαθιστώντας το .zshrc με το .bash_profile.
Είστε έτοιμοι! Τώρα μπορείτε να αναφέρεστε στο κλειδί στο curl ή να το φορτώνετε στην Python σας:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Χρησιμοποιήστε μια υπηρεσία διαχείρισης κλειδιών
Υπάρχουν διάφορα διαθέσιμα προϊόντα για την ασφαλή διαχείριση απόρρητων κλειδιών API. Αυτά τα εργαλεία σάς επιτρέπουν να ελέγχετε την πρόσβαση στα κλειδιά σας και να βελτιώνετε τη συνολική ασφάλεια των δεδομένων σας. Σε περίπτωση παραβίασης δεδομένων της εφαρμογής σας, τα κλειδιά σας δεν θα παραβιάζονταν, καθώς θα ήταν κρυπτογραφημένα και θα τελούσαν υπό διαχείριση σε εντελώς ξεχωριστή τοποθεσία.
Συνιστούμε στις ομάδες που αναπτύσσουν τις εφαρμογές τους σε περιβάλλον παραγωγής να εξετάσουν το ενδεχόμενο χρήσης μίας από αυτές τις υπηρεσίες.
7. Παρακολουθείτε τη χρήση του λογαριασμού σας και εναλλάσσετε τα κλειδιά σας όταν χρειάζεται
Ένα παραβιασμένο κλειδί API επιτρέπει σε κάποιον να αποκτήσει πρόσβαση στο όριο χρήσης του λογαριασμού σας χωρίς τη συγκατάθεσή σας. Αυτό μπορεί να προκαλέσει απώλεια δεδομένων, απρόβλεπτες χρεώσεις, εξάντληση του μηνιαίου ορίου χρήσης και διακοπή της πρόσβασής σας στο API.
Μπορείτε να παρακολουθείτε τη χρήση των ομάδων σας από τη σελίδα Χρήση. Αν ανησυχείτε για πιθανή κατάχρηση, μπορείτε να προβείτε σε ορισμένες ενέργειες για να προστατεύσετε τον λογαριασμό σας:
Ελέγξτε τη χρήση σας για να διαπιστώσετε αν συνάδει με την εργασία της ομάδας σας. Για χρήστες που ανήκουν σε πολλούς οργανισμούς (π.χ. εταιρικό και προσωπικό), βεβαιωθείτε ότι ο χρήστης έχει ενεργοποιήσει την παρακολούθηση και έχει ορίσει τον προεπιλεγμένο οργανισμό του για τη χρήση και την παρακολούθηση.
Αν πιστεύετε ότι το κλειδί σας έχει διαρρεύσει, αντικαταστήστε το αμέσως από τη σελίδα Κλειδιά API. Αν οι εφαρμογές σας χρησιμοποιούνται σε περιβάλλον παραγωγής, θα πρέπει να ενημερώσετε ανάλογα τις τιμές των κλειδιών σας.
Επικοινωνήστε μαζί μας μέσω του help.openai.com για περαιτέρω διερεύνηση.
8. Περιορίστε την πρόσβαση στο API με λίστα επιτρεπόμενων διευθύνσεων IP
Η λίστα επιτρεπόμενων διευθύνσεων IP σάς επιτρέπει να περιορίζετε ποιες διευθύνσεις IP μπορούν να έχουν πρόσβαση στο API της OpenAI. Όταν είναι ενεργοποιημένη, επιτρέπονται μόνο αιτήματα από διαμορφωμένες διευθύνσεις IP ή εύρη διευθύνσεων, ενώ όλα τα υπόλοιπα απορρίπτονται — ακόμα και αν περιλαμβάνουν έγκυρο κλειδί API.
Αυτό προσθέτει ένα επιπλέον επίπεδο προστασίας, διασφαλίζοντας ότι η πρόσβαση στο API σας είναι δυνατή μόνο από αξιόπιστη υποδομή, όπως οι διακομιστές υποστηρικτικού συστήματος ή το περιβάλλον cloud που χρησιμοποιείτε.
Για περισσότερες πληροφορίες, ανατρέξτε στο άρθρο Λίστα επιτρεπόμενων διευθύνσεων IP για το API της OpenAI.
