۱. همیشه برای هر عضو تیم در حساب خود از یک کلید API یکتا استفاده کنید.
کلید API کدی یکتا است که درخواستهای شما به API را شناسایی میکند. کلید API شما برای استفادهٔ خودتان در نظر گرفته شده است. به اشتراک گذاشتن کلیدهای API برخلاف شرایط استفاده است.
وقتی آزمایش را آغاز میکنید، ممکن است بخواهید دسترسی API را به تیم خود گسترش دهید. OpenAI از به اشتراک گذاشتن کلیدهای API پشتیبانی نمیکند. لطفاً اعضای جدید را از صفحهٔ اعضا به حساب خود دعوت کنید تا پس از ورود، بهسرعت کلید یکتای خودشان را دریافت کنند. همچنین میتوانید به کلیدهای API جداگانه مجوز اختصاص دهید.
۲. هرگز کلید خود را در محیطهای سمت کاربر مانند مرورگرها یا اپلیکیشنهای موبایل مستقر نکنید.
افشای کلید OpenAI API شما در محیطهای سمت کاربر مانند مرورگرها یا اپلیکیشنهای موبایل به کاربران مخرب اجازه میدهد آن کلید را بردارند و از طرف شما درخواست ارسال کنند – که ممکن است به هزینههای غیرمنتظره یا به خطر افتادن برخی دادههای حساب منجر شود. درخواستها باید همیشه از طریق سرور بکاند خودتان هدایت شوند؛ جایی که میتوانید کلید API خود را امن نگه دارید.
۳. هرگز کلید خود را در محل نگهداری خود کامیت نکنید
کامیت کردن کلید API در کد منبع، یکی از مسیرهای رایج برای به خطر افتادن اعتبارنامههاست. برای کسانی که محلهای نگهداری عمومی دارند، این یکی از راههای رایجی است که ممکن است ناآگاهانه کلید خود را با اینترنت به اشتراک بگذارند. محلهای نگهداری خصوصی امنتر هستند، اما رخنهٔ داده نیز میتواند باعث افشای کلیدهای شما شود. به همین دلایل، ما قویاً استفاده از متغیرهای محیطی را بهعنوان اقدامی پیشگیرانه برای ایمنی کلید توصیه میکنیم.
۴. بهجای کلید API خود از متغیرهای محیطی استفاده کنید
متغیر محیطی، متغیری است که بهجای داخل برنامه، در سیستمعامل تنظیم میشود. این متغیر از یک نام و یک مقدار تشکیل میشود. توصیه میکنیم نام متغیر را OPENAI_API_KEY بگذارید. با یکسان نگه داشتن نام این متغیر در سراسر تیم، میتوانید بدون خطر افشای کلید API، کد خود را ثبت و به اشتراک بگذارید.
راهاندازی در Windows
گزینه ۱: متغیر محیطی «OPENAI_API_KEY» را از طریق خط فرمان cmd تنظیم کنید
دستور زیر را در خط فرمان cmd اجرا کنید و <yourkey> را با کلید API خود جایگزین کنید:
setx OPENAI_API_KEY "<yourkey>"این تنظیم در پنجرههای بعدی خط فرمان cmd اعمال میشود؛ بنابراین برای استفاده از آن متغیر با curl باید پنجره جدیدی باز کنید. برای اطمینان از تنظیم شدن این متغیر، پنجره جدیدی از خط فرمان cmd باز کنید و عبارت زیر را وارد کنید
echo %OPENAI_API_KEY%گزینه ۲: متغیر محیطی «OPENAI_API_KEY» را از طریق کنترل پنل تنظیم کنید
ویژگیهای System را باز و Advanced system settings را انتخاب کنید
Environment Variables... را انتخاب کنید
در بخش متغیرهای کاربر (بالا)، New… را انتخاب کنید. جفت نام و مقدار کلید خود را اضافه کنید و <yourkey> را با کلید API خود جایگزین کنید.
نام متغیر: OPENAI_API_KEY
مقدار متغیر: <yourkey>راهاندازی در Linux / macOS
گزینه ۱: متغیر محیطی «OPENAI_API_KEY» را با استفاده از zsh تنظیم کنید
فرمان زیر را در ترمینال اجرا کنید و yourkey را با کلید API خود جایگزین کنید.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcپوسته را با متغیر جدید بهروزرسانی کنید:
source ~/.zshrcبا استفاده از فرمان زیر تأیید کنید که متغیر محیطی خود را تنظیم کردهاید.
echo $OPENAI_API_KEYمقدار کلید API شما خروجی حاصل خواهد بود.
گزینهٔ ۲: متغیر محیطی «OPENAI_API_KEY» را با استفاده از bash تنظیم کنید
دستورالعملهای گزینهٔ ۱ را دنبال کنید و .zshrc را با .bash_profile. جایگزین کنید
همهچیز آماده است! اکنون میتوانید در curl به کلید ارجاع دهید یا آن را در Python خود بارگذاری کنید:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]۵. از سرویس مدیریت کلید استفاده کنید
محصولات گوناگونی برای مدیریت ایمن کلیدهای API محرمانه در دسترس هستند. این ابزارها به شما امکان میدهند دسترسی به کلیدهای خود را کنترل کنید و امنیت کلی دادههای خود را بهبود دهید. در صورت رخنهٔ داده در اپلیکیشن شما، کلید(های) شما به خطر نمیافتند، زیرا رمزگذاری شدهاند و در مکانی کاملاً جداگانه مدیریت میشوند.
برای تیمهایی که اپلیکیشنهای خود را در محیط تولید مستقر میکنند، توصیه میکنیم یکی از این سرویسها را در نظر بگیرید.
۶. بر میزان استفاده از حسابتان نظارت کنید و در صورت نیاز کلیدها را تغییر دهید
کلید API افشاشده به دیگران امکان میدهد بدون رضایت شما به سهمیه حسابتان دسترسی پیدا کنند. این اتفاق ممکن است به از دست رفتن دادهها، هزینههای پیشبینینشده، تمام شدن سهمیه ماهانه و قطع دسترسی شما به API منجر شود.
میزان استفاده تیمهایتان را میتوانید در صفحه میزان استفاده پیگیری کنید. اگر درباره سوءاستفاده احتمالی نگران شدید، برای محافظت از حسابتان میتوانید چند اقدام انجام دهید:
میزان استفاده را بررسی کنید تا ببینید با فعالیتهای تیمتان مطابقت دارد یا خیر. برای کاربرانی که عضو چند سازمان هستند (مثلاً سازمان کاری و شخصی)، مطمئن شوید کاربر قابلیت ردیابی را فعال کرده و سازمان پیشفرض خود را برای استفاده و ردیابی تعیین کرده است.
اگر فکر میکنید کلیدتان افشا شده است، فوراً آن را از صفحه کلیدهای API تغییر دهید. مشتریانی که برنامههایشان در محیط عملیاتی اجرا میشود، باید مقادیر کلید را نیز متناسب با این تغییر بهروزرسانی کنند.
برای بررسی بیشتر، از طریق help.openai.com با ما تماس بگیرید.
۷. محدود کردن دسترسی API با استفاده از فهرست مجاز IP
فهرست مجاز IP به شما امکان میدهد محدود کنید کدام نشانیهای IP میتوانند به OpenAI API شما دسترسی داشته باشند. وقتی فعال باشد، فقط درخواستهای ارسالی از نشانیها یا بازههای IP پیکربندیشده مجاز هستند و همهٔ درخواستهای دیگر رد میشوند—حتی اگر کلید API معتبری داشته باشند.
این کار با اطمینان از اینکه API شما فقط از زیرساختهای مورد اعتماد، مانند سرورهای بکاند یا محیط ابری شما، قابل دسترسی است، یک لایهٔ محافظتی اضافه میکند.
برای اطلاعات بیشتر، مقالهٔ فهرست مجاز IP برای OpenAI API را ببینید.
