1. Käytä aina yksilöllistä API-avainta jokaiselle tilisi tiimin jäsenelle.
API-avain on yksilöllinen koodi, joka tunnistaa API-pyyntösi. API-avaimesi on tarkoitettu sinun käyttöösi. API-avainten jakaminen on käyttöehtojen vastaista.
Kun alat kokeilla, saatat haluta laajentaa API-käyttöoikeutta tiimillesi. OpenAI ei tue API-avainten jakamista. Kutsu uudet jäsenet tilillesi sivulta Jäsenet, niin he saavat nopeasti oman yksilöllisen avaimen kirjautumisen yhteydessä. Voit myös määrittää käyttöoikeuksia yksittäisille API-avaimille.
2. Älä koskaan ota avaintasi käyttöön asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa.
OpenAI API -avaimesi paljastaminen asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa, antaa pahantahtoisille käyttäjille mahdollisuuden ottaa avain ja tehdä pyyntöjä puolestasi – tämä voi johtaa odottamattomiin veloituksiin tai joidenkin tilitietojen vaarantumiseen. Pyynnöt tulee aina reitittää oman taustapalvelimesi kautta, jossa voit pitää API-avaimesi turvassa.
3. Älä koskaan committaa avaintasi repositorioosi
API-avaimen committaaminen lähdekoodiin on yleinen tapa, jolla tunnistetiedot voivat vaarantua. Julkisten repositorioiden kohdalla tämä on yleinen tapa, jolla voit tietämättäsi jakaa avaimesi internetiin. Yksityiset repositoriot ovat turvallisempia, mutta tietomurto voi myös johtaa avaintesi vuotamiseen. Näistä syistä suosittelemme vahvasti ympäristömuuttujien käyttöä ennakoivana avainten suojaustoimena.
4. Käytä ympäristömuuttujia API-avaimesi sijasta
Ympäristömuuttuja on muuttuja, joka määritetään käyttöjärjestelmässäsi eikä sovelluksessasi. Se koostuu nimestä ja arvosta. Suosittelemme, että määrität muuttujan nimeksi OPENAI_API_KEY. Kun pidät tämän muuttujan nimen yhtenäisenä koko tiimissäsi, voit committaa ja jakaa koodisi ilman API-avaimen paljastumisen riskiä.
Windowsin käyttöönotto
Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja cmd-kehotteessa
Suorita seuraava cmd-kehotteessa ja korvaa <yourkey> omalla API-avaimellasi:
setx OPENAI_API_KEY "<yourkey>"Tämä koskee tulevia cmd-kehoteikkunoita, joten sinun on avattava uusi ikkuna, jotta voit käyttää kyseistä muuttujaa curlin kanssa. Voit tarkistaa, että tämä muuttuja on määritetty, avaamalla uuden cmd-kehoteikkunan ja kirjoittamalla
echo %OPENAI_API_KEY%Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja Ohjauspaneelin kautta
Avaa ominaisuudet kohdassa Järjestelmä ja valitse Järjestelmän lisäasetukset
Valitse Ympäristömuuttujat...
Valitse käyttäjämuuttujien osiosta (ylhäällä) Uusi… . Lisää nimi/avain-arvopari ja korvaa <yourkey> omalla API-avaimellasi.
Muuttujan nimi: OPENAI_API_KEY
Muuttujan arvo: <yourkey>Linuxin / MacOS:n käyttöönotto
Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja zsh:n avulla
Suorita seuraava komento päätteessäsi ja korvaa yourkey omalla API-avaimellasi.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcPäivitä shell uudella muuttujalla:
source ~/.zshrcVahvista seuraavalla komennolla, että olet määrittänyt ympäristömuuttujan.
echo $OPENAI_API_KEYTulosteena näkyy API-avaimesi arvo.
Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja bashilla
Noudata vaihtoehdon 1 ohjeita ja korvaa .zshrc tiedostolla .bash_profile.
Valmista tuli! Voit nyt viitata avaimeen curlissa tai ladata sen Pythonissa:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Käytä avaintenhallintapalvelua
Salaisia API-avaimia voi hallita turvallisesti useilla eri tuotteilla. Näiden työkalujen avulla voit hallita avaintesi käyttöoikeuksia ja parantaa yleistä tietoturvaasi. Jos sovellukseesi kohdistuu tietomurto, avaimesi eivät vaarantuisi, koska ne olisi salattu ja niitä hallittaisiin täysin erillisessä sijainnissa.
Tiimeille, jotka vievät sovelluksiaan tuotantoon, suosittelemme harkitsemaan jotakin näistä palveluista.
6. Seuraa tilisi käyttöä ja kierrätä avaimiasi tarvittaessa
Vaarantunut API-avain antaa henkilölle pääsyn tilisi kiintiöön ilman suostumustasi. Tämä voi johtaa tietojen menetykseen, odottamattomiin veloituksiin, kuukausikiintiösi ehtymiseen ja API-käyttösi keskeytymiseen.
Tiimiesi käyttöä voi seurata sivulla Käyttö. Jos olet joskus huolissasi väärinkäytöstä, voit suojata tiliäsi muutamalla tavalla:
Tarkista käyttösi ja katso, vastaako se tiimisi työtä. Jos käyttäjä kuuluu useisiin organisaatioihin (esim. yritys- ja henkilökohtaiseen organisaatioon), varmista, että käyttäjä on ottanut seurannan käyttöön ja määrittänyt oletusorganisaationsa käyttöä ja seurantaa varten.
Jos uskot, että avaimesi on vuotanut, kierrätä avaimesi heti sivulla API-avaimet. Asiakkaiden, joilla on sovelluksia tuotantokäytössä, täytyy päivittää avainarvonsa vastaavasti.
Ota yhteyttä osoitteessa help.openai.com, jotta asiaa voidaan tutkia tarkemmin.
7. Rajoita API-käyttöä IP-sallintalistauksella
IP-sallintalistauksen avulla voit rajoittaa, mitkä IP-osoitteet voivat käyttää OpenAI API:a. Kun se on käytössä, vain määritetyistä IP-osoitteista tai -alueista tulevat pyynnöt sallitaan, ja kaikki muut hylätään – vaikka niissä olisi kelvollinen API-avain.
Tämä lisää suojauskerroksen varmistamalla, että APIasi voidaan käyttää vain luotetusta infrastruktuurista, kuten taustapalvelimiltasi tai pilviympäristöstäsi.
Lisätietoja on artikkelissa OpenAI API:n IP-sallintalistaus.
