OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

بهترین روش‌ها برای ایمنی کلید API

به‌روزرسانی: 12 days ago

۱. همیشه برای هر عضو تیم در حساب خود از یک کلید API یکتا استفاده کنید.

کلید API کدی یکتا است که درخواست‌های شما به API را شناسایی می‌کند. کلید API شما برای استفادهٔ خودتان در نظر گرفته شده است. به اشتراک گذاشتن کلیدهای API برخلاف شرایط استفاده است.

وقتی آزمایش را آغاز می‌کنید، ممکن است بخواهید دسترسی API را به تیم خود گسترش دهید. OpenAI از به اشتراک گذاشتن کلیدهای API پشتیبانی نمی‌کند. لطفاً اعضای جدید را از صفحهٔ اعضا به حساب خود دعوت کنید تا پس از ورود، به‌سرعت کلید یکتای خودشان را دریافت کنند. همچنین می‌توانید به کلیدهای API جداگانه مجوز اختصاص دهید.

۲. هرگز کلید خود را در محیط‌های سمت کاربر مانند مرورگرها یا اپلیکیشن‌های موبایل مستقر نکنید.

افشای کلید OpenAI API شما در محیط‌های سمت کاربر مانند مرورگرها یا اپلیکیشن‌های موبایل به کاربران مخرب اجازه می‌دهد آن کلید را بردارند و از طرف شما درخواست ارسال کنند – که ممکن است به هزینه‌های غیرمنتظره یا به خطر افتادن برخی داده‌های حساب منجر شود. درخواست‌ها باید همیشه از طریق سرور بک‌اند خودتان هدایت شوند؛ جایی که می‌توانید کلید API خود را امن نگه دارید.

۳. هرگز کلید خود را در محل نگهداری خود کامیت نکنید

کامیت کردن کلید API در کد منبع، یکی از مسیرهای رایج برای به خطر افتادن اعتبارنامه‌هاست. برای کسانی که محل‌های نگهداری عمومی دارند، این یکی از راه‌های رایجی است که ممکن است ناآگاهانه کلید خود را با اینترنت به اشتراک بگذارند. محل‌های نگهداری خصوصی امن‌تر هستند، اما رخنهٔ داده نیز می‌تواند باعث افشای کلیدهای شما شود. به همین دلایل، ما قویاً استفاده از متغیرهای محیطی را به‌عنوان اقدامی پیشگیرانه برای ایمنی کلید توصیه می‌کنیم.

۴. به‌جای کلید API خود از متغیرهای محیطی استفاده کنید

متغیر محیطی متغیری است که به‌جای داخل اپلیکیشن شما، روی سیستم‌عامل شما تنظیم می‌شود. این متغیر از یک نام و یک مقدار تشکیل شده است. توصیه می‌کنیم نام متغیر را OPENAI_API_KEY بگذارید. با ثابت نگه داشتن این نام متغیر در سراسر تیم خود، می‌توانید کدتان را کامیت و به اشتراک بگذارید، بدون خطر افشای کلید API خود.


راه‌اندازی ویندوز

گزینهٔ ۱: متغیر محیطی «OPENAI_API_KEY» را از طریق اعلان cmd تنظیم کنید

مورد زیر را در اعلان cmd اجرا کنید و <yourkey> را با کلید API خود جایگزین کنید:

setx OPENAI_API_KEY "<yourkey>"

این کار بر پنجره‌های بعدی اعلان cmd اعمال می‌شود، بنابراین برای استفاده از آن متغیر با curl باید یک پنجرهٔ جدید باز کنید. می‌توانید با باز کردن یک پنجرهٔ جدید اعلان cmd و تایپ کردن مورد زیر، تأیید کنید که این متغیر تنظیم شده است

echo %OPENAI_API_KEY%

گزینهٔ ۲: متغیر محیطی «OPENAI_API_KEY» را از طریق کنترل پنل تنظیم کنید

  1. ویژگی‌های سیستم را باز کنید و تنظیمات پیشرفتهٔ سیستم را انتخاب کنید

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. متغیرهای محیطی... را انتخاب کنید

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. از بخش متغیرهای کاربر (بالا)، جدید… را انتخاب کنید. جفت نام/مقدار کلید خود را اضافه کنید و <yourkey> را با کلید API خود جایگزین کنید.

نام متغیر: OPENAI_API_KEY
مقدار متغیر: <yourkey>

راه‌اندازی Linux / MacOS

گزینهٔ ۱: متغیر محیطی «OPENAI_API_KEY» را با استفاده از zsh تنظیم کنید

  1. فرمان زیر را در ترمینال خود اجرا کنید و yourkey را با کلید API خود جایگزین کنید.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. پوسته را با متغیر جدید به‌روزرسانی کنید:

source ~/.zshrc
  1. با استفاده از فرمان زیر تأیید کنید که متغیر محیطی خود را تنظیم کرده‌اید.

echo $OPENAI_API_KEY

مقدار کلید API شما خروجی حاصل خواهد بود.


گزینهٔ ۲: متغیر محیطی «OPENAI_API_KEY» را با استفاده از bash تنظیم کنید

دستورالعمل‌های گزینهٔ ۱ را دنبال کنید و .zshrc را با .bash_profile. جایگزین کنید

همه‌چیز آماده است! اکنون می‌توانید در curl به کلید ارجاع دهید یا آن را در Python خود بارگذاری کنید:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

۵. از سرویس مدیریت کلید استفاده کنید

محصولات گوناگونی برای مدیریت ایمن کلیدهای API محرمانه در دسترس هستند. این ابزارها به شما امکان می‌دهند دسترسی به کلیدهای خود را کنترل کنید و امنیت کلی داده‌های خود را بهبود دهید. در صورت رخنهٔ داده در اپلیکیشن شما، کلید(های) شما به خطر نمی‌افتند، زیرا رمزگذاری شده‌اند و در مکانی کاملاً جداگانه مدیریت می‌شوند.

برای تیم‌هایی که اپلیکیشن‌های خود را در محیط تولید مستقر می‌کنند، توصیه می‌کنیم یکی از این سرویس‌ها را در نظر بگیرید.

۶. مصرف حساب خود را پایش کنید و در صورت نیاز کلیدهای خود را بچرخانید

کلید API به‌خطر‌افتاده به فرد اجازه می‌دهد بدون رضایت شما به سهمیهٔ حساب شما دسترسی پیدا کند. این می‌تواند به از دست رفتن داده، هزینه‌های غیرمنتظره، مصرف شدن سهمیهٔ ماهانه و اختلال در دسترسی API شما منجر شود.

مصرف تیم‌های شما از طریق صفحهٔ مصرف قابل پیگیری است. اگر هرگز دربارهٔ سوءاستفاده نگرانی داشتید، چند اقدام وجود دارد که می‌توانید برای محافظت از حساب خود انجام دهید:

  • مصرف خود را بررسی کنید تا ببینید آیا با کار تیم شما همخوانی دارد یا نه. برای کاربرانی که عضو چند سازمان هستند (مثلاً شرکتی و شخصی)، مطمئن شوید کاربر پیگیری را فعال کرده و سازمان پیش‌فرض خود را برای مصرف و پیگیری تنظیم کرده است.

  • اگر فکر می‌کنید کلیدتان افشا شده است، فوراً کلید خود را از صفحهٔ کلیدهای API بچرخانید. برای مشتریانی که اپلیکیشن‌هایی در محیط تولید دارند، لازم است مقادیر کلید خود را متناسب با آن به‌روزرسانی کنید.

  • برای بررسی بیشتر، از طریق help.openai.com با ما تماس بگیرید.

۷. محدود کردن دسترسی API با استفاده از فهرست مجاز IP

فهرست مجاز IP به شما امکان می‌دهد محدود کنید کدام نشانی‌های IP می‌توانند به OpenAI API شما دسترسی داشته باشند. وقتی فعال باشد، فقط درخواست‌های ارسالی از نشانی‌ها یا بازه‌های IP پیکربندی‌شده مجاز هستند و همهٔ درخواست‌های دیگر رد می‌شوند—حتی اگر کلید API معتبری داشته باشند.

این کار با اطمینان از اینکه API شما فقط از زیرساخت‌های مورد اعتماد، مانند سرورهای بک‌اند یا محیط ابری شما، قابل دسترسی است، یک لایهٔ محافظتی اضافه می‌کند.

برای اطلاعات بیشتر، مقالهٔ فهرست مجاز IP برای OpenAI API را ببینید.

آیا این مقاله مفید بود؟