۱. همیشه برای هر عضو تیم در حساب خود از یک کلید API یکتا استفاده کنید.
کلید API کدی یکتا است که درخواستهای شما به API را شناسایی میکند. کلید API شما برای استفادهٔ خودتان در نظر گرفته شده است. به اشتراک گذاشتن کلیدهای API برخلاف شرایط استفاده است.
وقتی آزمایش را آغاز میکنید، ممکن است بخواهید دسترسی API را به تیم خود گسترش دهید. OpenAI از به اشتراک گذاشتن کلیدهای API پشتیبانی نمیکند. لطفاً اعضای جدید را از صفحهٔ اعضا به حساب خود دعوت کنید تا پس از ورود، بهسرعت کلید یکتای خودشان را دریافت کنند. همچنین میتوانید به کلیدهای API جداگانه مجوز اختصاص دهید.
۲. هرگز کلید خود را در محیطهای سمت کاربر مانند مرورگرها یا اپلیکیشنهای موبایل مستقر نکنید.
افشای کلید OpenAI API شما در محیطهای سمت کاربر مانند مرورگرها یا اپلیکیشنهای موبایل به کاربران مخرب اجازه میدهد آن کلید را بردارند و از طرف شما درخواست ارسال کنند – که ممکن است به هزینههای غیرمنتظره یا به خطر افتادن برخی دادههای حساب منجر شود. درخواستها باید همیشه از طریق سرور بکاند خودتان هدایت شوند؛ جایی که میتوانید کلید API خود را امن نگه دارید.
۳. هرگز کلید خود را در محل نگهداری خود کامیت نکنید
کامیت کردن کلید API در کد منبع، یکی از مسیرهای رایج برای به خطر افتادن اعتبارنامههاست. برای کسانی که محلهای نگهداری عمومی دارند، این یکی از راههای رایجی است که ممکن است ناآگاهانه کلید خود را با اینترنت به اشتراک بگذارند. محلهای نگهداری خصوصی امنتر هستند، اما رخنهٔ داده نیز میتواند باعث افشای کلیدهای شما شود. به همین دلایل، ما قویاً استفاده از متغیرهای محیطی را بهعنوان اقدامی پیشگیرانه برای ایمنی کلید توصیه میکنیم.
۴. بهجای کلید API خود از متغیرهای محیطی استفاده کنید
متغیر محیطی متغیری است که بهجای داخل اپلیکیشن شما، روی سیستمعامل شما تنظیم میشود. این متغیر از یک نام و یک مقدار تشکیل شده است. توصیه میکنیم نام متغیر را OPENAI_API_KEY بگذارید. با ثابت نگه داشتن این نام متغیر در سراسر تیم خود، میتوانید کدتان را کامیت و به اشتراک بگذارید، بدون خطر افشای کلید API خود.
راهاندازی ویندوز
گزینهٔ ۱: متغیر محیطی «OPENAI_API_KEY» را از طریق اعلان cmd تنظیم کنید
مورد زیر را در اعلان cmd اجرا کنید و <yourkey> را با کلید API خود جایگزین کنید:
setx OPENAI_API_KEY "<yourkey>"این کار بر پنجرههای بعدی اعلان cmd اعمال میشود، بنابراین برای استفاده از آن متغیر با curl باید یک پنجرهٔ جدید باز کنید. میتوانید با باز کردن یک پنجرهٔ جدید اعلان cmd و تایپ کردن مورد زیر، تأیید کنید که این متغیر تنظیم شده است
echo %OPENAI_API_KEY%گزینهٔ ۲: متغیر محیطی «OPENAI_API_KEY» را از طریق کنترل پنل تنظیم کنید
ویژگیهای سیستم را باز کنید و تنظیمات پیشرفتهٔ سیستم را انتخاب کنید
متغیرهای محیطی... را انتخاب کنید
از بخش متغیرهای کاربر (بالا)، جدید… را انتخاب کنید. جفت نام/مقدار کلید خود را اضافه کنید و <yourkey> را با کلید API خود جایگزین کنید.
نام متغیر: OPENAI_API_KEY
مقدار متغیر: <yourkey>راهاندازی Linux / MacOS
گزینهٔ ۱: متغیر محیطی «OPENAI_API_KEY» را با استفاده از zsh تنظیم کنید
فرمان زیر را در ترمینال خود اجرا کنید و yourkey را با کلید API خود جایگزین کنید.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcپوسته را با متغیر جدید بهروزرسانی کنید:
source ~/.zshrcبا استفاده از فرمان زیر تأیید کنید که متغیر محیطی خود را تنظیم کردهاید.
echo $OPENAI_API_KEYمقدار کلید API شما خروجی حاصل خواهد بود.
گزینهٔ ۲: متغیر محیطی «OPENAI_API_KEY» را با استفاده از bash تنظیم کنید
دستورالعملهای گزینهٔ ۱ را دنبال کنید و .zshrc را با .bash_profile. جایگزین کنید
همهچیز آماده است! اکنون میتوانید در curl به کلید ارجاع دهید یا آن را در Python خود بارگذاری کنید:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]۵. از سرویس مدیریت کلید استفاده کنید
محصولات گوناگونی برای مدیریت ایمن کلیدهای API محرمانه در دسترس هستند. این ابزارها به شما امکان میدهند دسترسی به کلیدهای خود را کنترل کنید و امنیت کلی دادههای خود را بهبود دهید. در صورت رخنهٔ داده در اپلیکیشن شما، کلید(های) شما به خطر نمیافتند، زیرا رمزگذاری شدهاند و در مکانی کاملاً جداگانه مدیریت میشوند.
برای تیمهایی که اپلیکیشنهای خود را در محیط تولید مستقر میکنند، توصیه میکنیم یکی از این سرویسها را در نظر بگیرید.
۶. مصرف حساب خود را پایش کنید و در صورت نیاز کلیدهای خود را بچرخانید
کلید API بهخطرافتاده به فرد اجازه میدهد بدون رضایت شما به سهمیهٔ حساب شما دسترسی پیدا کند. این میتواند به از دست رفتن داده، هزینههای غیرمنتظره، مصرف شدن سهمیهٔ ماهانه و اختلال در دسترسی API شما منجر شود.
مصرف تیمهای شما از طریق صفحهٔ مصرف قابل پیگیری است. اگر هرگز دربارهٔ سوءاستفاده نگرانی داشتید، چند اقدام وجود دارد که میتوانید برای محافظت از حساب خود انجام دهید:
مصرف خود را بررسی کنید تا ببینید آیا با کار تیم شما همخوانی دارد یا نه. برای کاربرانی که عضو چند سازمان هستند (مثلاً شرکتی و شخصی)، مطمئن شوید کاربر پیگیری را فعال کرده و سازمان پیشفرض خود را برای مصرف و پیگیری تنظیم کرده است.
اگر فکر میکنید کلیدتان افشا شده است، فوراً کلید خود را از صفحهٔ کلیدهای API بچرخانید. برای مشتریانی که اپلیکیشنهایی در محیط تولید دارند، لازم است مقادیر کلید خود را متناسب با آن بهروزرسانی کنید.
برای بررسی بیشتر، از طریق help.openai.com با ما تماس بگیرید.
۷. محدود کردن دسترسی API با استفاده از فهرست مجاز IP
فهرست مجاز IP به شما امکان میدهد محدود کنید کدام نشانیهای IP میتوانند به OpenAI API شما دسترسی داشته باشند. وقتی فعال باشد، فقط درخواستهای ارسالی از نشانیها یا بازههای IP پیکربندیشده مجاز هستند و همهٔ درخواستهای دیگر رد میشوند—حتی اگر کلید API معتبری داشته باشند.
این کار با اطمینان از اینکه API شما فقط از زیرساختهای مورد اعتماد، مانند سرورهای بکاند یا محیط ابری شما، قابل دسترسی است، یک لایهٔ محافظتی اضافه میکند.
برای اطلاعات بیشتر، مقالهٔ فهرست مجاز IP برای OpenAI API را ببینید.
