آیا میتوانم کلید API خود را به اشتراک بگذارم؟
ما اشتراکگذاری کلید API شخصیتان را توصیه نمیکنیم — حتی با همکاران یا همتیمیهای مورد اعتماد. کلیدهای API دسترسی به مصرف و صورتحساب سازمان شما را فراهم میکنند و اشتراکگذاری آنها میتواند:
امنیت حساب را به خطر بیندازد
ردیابی مصرف را مبهم کند
بهترین شیوههای مدیریت امن کلید را نقض کند
روش پیشنهادی برای همکاری چیست؟
برای همکاری تیمی، نباید از کلیدهای مبتنی بر کاربر استفاده کنید. بهجای آن، توصیه میکنیم از کلیدهای API مبتنی بر پروژه استفاده کنید که برای همکاری ایمن، قابل ممیزی و مقیاسپذیر طراحی شدهاند:
در داشبورد OpenAI خود پروژه ایجاد کنید.
اعضا را بر اساس تیم، محصول یا محیط (مثلاً staging در برابر production) به پروژهها اختصاص دهید.
برای هر پروژه کلیدهای API جداگانه با محدودیت تعداد درخواست و کنترل هزینه مجزا ایجاد کنید.
مصرف هر پروژه را در داشبورد مصرف خود پایش کنید.
این رویکرد به شما میدهد:
کنترل دسترسی قویتر
جداسازی بهتر محیطها
دید روشن نسبت به مصرف هر پروژه
مرزبندی عملیاتی امنتر برای سامانههای production
آیا هنوز میتوانم کاربران را به سازمان دعوت کنم؟
بله. از صفحه تیم میتوانید:
همتیمیها را به سازمان خود دعوت کنید
آنها را بهعنوان خواننده یا مالک تعیین کنید
اجازه دهید بدون اشتراکگذاری کلیدهای شخصی، با امنیت از پروژهها استفاده کنند
هر کاربر میتواند با کلیدهایی احراز هویت کند که به پروژههایی متصلاند که اجازه دسترسی به آنها را دارد.
کلیدهای API را کجا باید نگهداری کنم؟
همه کلیدهای API باید:
با استفاده از متغیرهای محیطی یا ابزارهای مدیریت اسرار، بهصورت امن نگهداری شوند
هرگز در کد commit نشوند یا بهصورت متن ساده به اشتراک گذاشته نشوند
اگر گمان میکنید افشا شدهاند، چرخش داده شوند
اگر بخواهم محیطها را از هم جدا کنم چه؟
میتوانید:
برای staging، production و development پروژههای جداگانه ایجاد کنید
برای هر محیط، کلیدهای API و کاربران جداگانه اختصاص دهید
برای هر پروژه، محدودیت تعداد درخواست و محدودیت هزینه جداگانه اعمال کنید
این کار کنترل عملیاتی دقیقتری به شما میدهد و خطر تأثیرگذاری ناخواسته بر سامانههای زنده را کاهش میدهد.
