OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

بهترین روش‌ها برای ایمنی کلید API

به‌روزرسانی: yesterday

۱. همیشه برای هر عضو تیم در حساب خود از یک کلید API یکتا استفاده کنید.

کلید API کدی یکتا است که درخواست‌های شما به API را شناسایی می‌کند. کلید API شما برای استفادهٔ خودتان در نظر گرفته شده است. به اشتراک گذاشتن کلیدهای API برخلاف شرایط استفاده است.

وقتی آزمایش را آغاز می‌کنید، ممکن است بخواهید دسترسی API را به تیم خود گسترش دهید. OpenAI از به اشتراک گذاشتن کلیدهای API پشتیبانی نمی‌کند. لطفاً اعضای جدید را از صفحهٔ اعضا به حساب خود دعوت کنید تا پس از ورود، به‌سرعت کلید یکتای خودشان را دریافت کنند. همچنین می‌توانید به کلیدهای API جداگانه مجوز اختصاص دهید.

۲. هرگز کلید خود را در محیط‌های سمت کاربر مانند مرورگرها یا اپلیکیشن‌های موبایل مستقر نکنید.

افشای کلید OpenAI API شما در محیط‌های سمت کاربر مانند مرورگرها یا اپلیکیشن‌های موبایل به کاربران مخرب اجازه می‌دهد آن کلید را بردارند و از طرف شما درخواست ارسال کنند – که ممکن است به هزینه‌های غیرمنتظره یا به خطر افتادن برخی داده‌های حساب منجر شود. درخواست‌ها باید همیشه از طریق سرور بک‌اند خودتان هدایت شوند؛ جایی که می‌توانید کلید API خود را امن نگه دارید.

۳. هرگز کلید خود را در محل نگهداری خود کامیت نکنید

کامیت کردن کلید API در کد منبع، یکی از مسیرهای رایج برای به خطر افتادن اعتبارنامه‌هاست. برای کسانی که محل‌های نگهداری عمومی دارند، این یکی از راه‌های رایجی است که ممکن است ناآگاهانه کلید خود را با اینترنت به اشتراک بگذارند. محل‌های نگهداری خصوصی امن‌تر هستند، اما رخنهٔ داده نیز می‌تواند باعث افشای کلیدهای شما شود. به همین دلایل، ما قویاً استفاده از متغیرهای محیطی را به‌عنوان اقدامی پیشگیرانه برای ایمنی کلید توصیه می‌کنیم.

۴. به‌جای کلید API خود از متغیرهای محیطی استفاده کنید

متغیر محیطی، متغیری است که به‌جای داخل برنامه، در سیستم‌عامل تنظیم می‌شود. این متغیر از یک نام و یک مقدار تشکیل می‌شود. توصیه می‌کنیم نام متغیر را OPENAI_API_KEY بگذارید. با یکسان نگه داشتن نام این متغیر در سراسر تیم، می‌توانید بدون خطر افشای کلید API، کد خود را ثبت و به اشتراک بگذارید.


راه‌اندازی در Windows

گزینه ۱: متغیر محیطی «OPENAI_API_KEY» را از طریق خط فرمان cmd تنظیم کنید

دستور زیر را در خط فرمان cmd اجرا کنید و <yourkey> را با کلید API خود جایگزین کنید:

setx OPENAI_API_KEY "<yourkey>"

این تنظیم در پنجره‌های بعدی خط فرمان cmd اعمال می‌شود؛ بنابراین برای استفاده از آن متغیر با curl باید پنجره جدیدی باز کنید. برای اطمینان از تنظیم شدن این متغیر، پنجره جدیدی از خط فرمان cmd باز کنید و عبارت زیر را وارد کنید

echo %OPENAI_API_KEY%

گزینه ۲: متغیر محیطی «OPENAI_API_KEY» را از طریق کنترل پنل تنظیم کنید

  1. ویژگی‌های System را باز و Advanced system settings را انتخاب کنید

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Environment Variables... را انتخاب کنید

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. در بخش متغیرهای کاربر (بالا)، New… را انتخاب کنید. جفت نام و مقدار کلید خود را اضافه کنید و <yourkey> را با کلید API خود جایگزین کنید.

نام متغیر: OPENAI_API_KEY
مقدار متغیر: <yourkey>

راه‌اندازی در Linux / macOS

گزینه ۱: متغیر محیطی «OPENAI_API_KEY» را با استفاده از zsh تنظیم کنید

  1. فرمان زیر را در ترمینال اجرا کنید و yourkey را با کلید API خود جایگزین کنید.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. پوسته را با متغیر جدید به‌روزرسانی کنید:

source ~/.zshrc
  1. با استفاده از فرمان زیر تأیید کنید که متغیر محیطی خود را تنظیم کرده‌اید.

echo $OPENAI_API_KEY

مقدار کلید API شما خروجی حاصل خواهد بود.


گزینهٔ ۲: متغیر محیطی «OPENAI_API_KEY» را با استفاده از bash تنظیم کنید

دستورالعمل‌های گزینهٔ ۱ را دنبال کنید و .zshrc را با .bash_profile. جایگزین کنید

همه‌چیز آماده است! اکنون می‌توانید در curl به کلید ارجاع دهید یا آن را در Python خود بارگذاری کنید:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

۵. از سرویس مدیریت کلید استفاده کنید

محصولات گوناگونی برای مدیریت ایمن کلیدهای API محرمانه در دسترس هستند. این ابزارها به شما امکان می‌دهند دسترسی به کلیدهای خود را کنترل کنید و امنیت کلی داده‌های خود را بهبود دهید. در صورت رخنهٔ داده در اپلیکیشن شما، کلید(های) شما به خطر نمی‌افتند، زیرا رمزگذاری شده‌اند و در مکانی کاملاً جداگانه مدیریت می‌شوند.

برای تیم‌هایی که اپلیکیشن‌های خود را در محیط تولید مستقر می‌کنند، توصیه می‌کنیم یکی از این سرویس‌ها را در نظر بگیرید.

۶. بر میزان استفاده از حسابتان نظارت کنید و در صورت نیاز کلیدها را تغییر دهید

کلید API افشاشده به دیگران امکان می‌دهد بدون رضایت شما به سهمیه حسابتان دسترسی پیدا کنند. این اتفاق ممکن است به از دست رفتن داده‌ها، هزینه‌های پیش‌بینی‌نشده، تمام شدن سهمیه ماهانه و قطع دسترسی شما به API منجر شود.

میزان استفاده تیم‌هایتان را می‌توانید در صفحه میزان استفاده پیگیری کنید. اگر درباره سوءاستفاده احتمالی نگران شدید، برای محافظت از حسابتان می‌توانید چند اقدام انجام دهید:

  • میزان استفاده را بررسی کنید تا ببینید با فعالیت‌های تیمتان مطابقت دارد یا خیر. برای کاربرانی که عضو چند سازمان هستند (مثلاً سازمان کاری و شخصی)، مطمئن شوید کاربر قابلیت ردیابی را فعال کرده و سازمان پیش‌فرض خود را برای استفاده و ردیابی تعیین کرده است.

  • اگر فکر می‌کنید کلیدتان افشا شده است، فوراً آن را از صفحه کلیدهای API تغییر دهید. مشتریانی که برنامه‌هایشان در محیط عملیاتی اجرا می‌شود، باید مقادیر کلید را نیز متناسب با این تغییر به‌روزرسانی کنند.

  • برای بررسی بیشتر، از طریق help.openai.com با ما تماس بگیرید.

۷. محدود کردن دسترسی API با استفاده از فهرست مجاز IP

فهرست مجاز IP به شما امکان می‌دهد محدود کنید کدام نشانی‌های IP می‌توانند به OpenAI API شما دسترسی داشته باشند. وقتی فعال باشد، فقط درخواست‌های ارسالی از نشانی‌ها یا بازه‌های IP پیکربندی‌شده مجاز هستند و همهٔ درخواست‌های دیگر رد می‌شوند—حتی اگر کلید API معتبری داشته باشند.

این کار با اطمینان از اینکه API شما فقط از زیرساخت‌های مورد اعتماد، مانند سرورهای بک‌اند یا محیط ابری شما، قابل دسترسی است، یک لایهٔ محافظتی اضافه می‌کند.

برای اطلاعات بیشتر، مقالهٔ فهرست مجاز IP برای OpenAI API را ببینید.

آیا این مقاله مفید بود؟