OpenAI
See leht on masintõlgitud. Vaadake algset ingliskeelset artiklit.

API-võtme turvalisuse parimad tavad

Kaitske oma API-võtmeid turvalise talletuse, juurdepääsukontrolli, seire, võtmete vahetamise ja IP-piirangutega.

Värskendatud: yesterday

1. Kasutage oma kontol iga meeskonnaliikme jaoks alati ainulaadset API võtit.

API võti on ainulaadne kood, mis tuvastab teie päringud API-le. Teie API võti on mõeldud kasutamiseks teile. API võtmete jagamine on vastuolus kasutustingimustega.

Katsetamist alustades võite soovida laiendada API juurdepääsu oma meeskonnale. OpenAI ei toeta API võtmete jagamist. Kutsuge uued liikmed oma kontole lehelt Liikmed ja nad saavad sisselogimisel kiiresti oma ainulaadse võtme. Samuti saate määrata õigusi üksikutele API võtmetele.

2. Ärge kunagi juurutage oma võtit kliendipoolsetes keskkondades, nagu brauserid või mobiilirakendused.

OpenAI API võtme avaldamine kliendipoolsetes keskkondades, nagu brauserid või mobiilirakendused, võimaldab pahatahtlikel kasutajatel selle võtme võtta ja teie nimel päringuid teha – see võib kaasa tuua ootamatuid tasusid või teatud kontoandmete ohtu sattumise. Päringud tuleks alati suunata läbi teie enda taustaserveri, kus saate oma API võtit turvaliselt hoida.

3. Ärge kunagi lisage oma võtit varamusse

API võtme lisamine lähtekoodi on levinud viis, kuidas kasutajatunnused võivad ohtu sattuda. Avalike varamute puhul on see levinud viis, kuidas võite oma võtit teadmatult internetiga jagada. Privaatvaramud on turvalisemad, kuid andmeleke võib samuti põhjustada teie võtmete lekkimise. Nendel põhjustel soovitame tungivalt kasutada keskkonnamuutujaid ennetava võtmeturbe meetmena.

4. Kasutage API-võtme asemel keskkonnamuutujaid

Keskkonnamuutuja määratakse rakenduse asemel operatsioonisüsteemis. See koosneb nimest ja väärtusest. Soovitame määrata muutuja nimeks OPENAI_API_KEY. Kui kogu meeskond kasutab sama muutujanime, saate koodi salvestada ja jagada ilma API-võtme avaldamise ohuta.


Windowsi seadistamine

1. võimalus: määrake keskkonnamuutuja „OPENAI_API_KEY“ cmd-käsuviiba kaudu

Käivitage cmd-käsuviibas järgmine käsk, asendades <yourkey> oma API-võtmega:

setx OPENAI_API_KEY "<yourkey>"

See rakendub edaspidi avatavatele cmd-käsuviiba akendele, mistõttu peate muutuja kasutamiseks curliga avama uue akna. Muutuja määramist saate kontrollida, avades uue cmd-käsuviiba akna ja sisestades

echo %OPENAI_API_KEY%

2. võimalus: määrake juhtpaneeli kaudu keskkonnamuutuja „OPENAI_API_KEY“

  1. Avage Süsteemi atribuudid ja valige Täpsemad süsteemisätted

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Valige Keskkonnamuutujad...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Valige jaotises Kasutajamuutujad (üleval) Uus…. Lisage nime ja võtme väärtuse paar, asendades <yourkey> oma API-võtmega.

Muutuja nimi: OPENAI_API_KEY
Muutuja väärtus: <yourkey>

Linuxi/macOS-i seadistamine

1. võimalus: määrake zsh abil keskkonnamuutuja „OPENAI_API_KEY“

  1. Käivitage terminalis järgmine käsk, asendades yourkey oma API-võtmega.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Värskendage kesta uue muutujaga:

source ~/.zshrc
  1. Kinnitage järgmise käsuga, et olete keskkonnamuutuja määranud.

echo $OPENAI_API_KEY

Tulemuseks kuvatakse teie API võtme väärtus.


Valik 2. Määrake oma keskkonnamuutuja ‘OPENAI_API_KEY’ bashi abil

Järgige valiku 1 juhiseid, asendades .zshrc väärtusega .bash_profile.

Kõik on valmis! Nüüd saate võtmele viidata curlis või laadida selle oma Pythonis:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Kasutage võtmehaldusteenust

Salajaste API võtmete turvaliseks haldamiseks on saadaval mitmesuguseid tooteid. Need tööriistad võimaldavad teil juhtida juurdepääsu oma võtmetele ja parandada üldist andmeturvet. Kui teie rakenduses peaks toimuma andmeleke, ei satuks teie võti/võtmed ohtu, kuna need oleksid krüptitud ja hallatud täiesti eraldi asukohas.

Meeskondadel, kes juurutavad oma rakendusi tootmiskeskkonda, soovitame kaaluda mõnda neist teenustest.

6. Jälgige konto kasutust ja vahetage vajaduse korral võtmeid

Ohtu sattunud API-võti võimaldab teisel isikul teie nõusolekuta teie konto kvooti kasutada. See võib põhjustada andmekadu, ootamatuid tasusid, kuukvoodi ammendumist ja API-juurdepääsu katkemist.

Oma meeskondade kasutust saate jälgida lehel Kasutus. Kui kahtlustate väärkasutust, saate oma konto kaitsmiseks teha järgmist.

  • Kontrollige kasutust ja veenduge, et see vastaks teie meeskonna tööle. Kui kasutaja kuulub mitmesse organisatsiooni (nt töö- ja isiklikku organisatsiooni), veenduge, et ta oleks jälgimise lubanud ning määranud kasutuse ja jälgimise jaoks vaikeorganisatsiooni.

  • Kui arvate, et teie võti on lekkinud, vahetage see kohe lehel API-võtmed. Kui teie rakendused on tootmiskeskkonnas, peate nende võtmete väärtusi vastavalt uuendama.

  • Täiendava uurimise taotlemiseks võtke meiega ühendust veebisaidi help.openai.com kaudu.

7. Piirake API juurdepääsu IP-lubaloendiga

IP-lubaloend võimaldab teil piirata, millised IP-aadressid pääsevad teie OpenAI API-le juurde. Kui see on lubatud, lubatakse ainult konfigureeritud IP-aadressidelt või vahemikest pärinevad päringud ning kõik teised lükatakse tagasi – isegi kui need sisaldavad kehtivat API võtit.

See lisab täiendava kaitsekihi, tagades, et teie API-le pääseb juurde ainult usaldusväärsest taristust, näiteks teie taustaserveritest või pilvekeskkonnast.

Lisateavet leiate artiklist OpenAI API IP-lubaloend.

Kas sellest artiklist oli abi?