OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

Parhaat käytännöt API-avaimen turvallisuuteen

Päivitetty: 8 days ago

1. Käytä aina yksilöllistä API-avainta jokaiselle tilisi tiimin jäsenelle.

API-avain on yksilöllinen koodi, joka tunnistaa API-pyyntösi. API-avaimesi on tarkoitettu sinun käyttöösi. API-avainten jakaminen on käyttöehtojen vastaista.

Kun alat kokeilla, saatat haluta laajentaa API-käyttöoikeutta tiimillesi. OpenAI ei tue API-avainten jakamista. Kutsu uudet jäsenet tilillesi sivulta Jäsenet, niin he saavat nopeasti oman yksilöllisen avaimen kirjautumisen yhteydessä. Voit myös määrittää käyttöoikeuksia yksittäisille API-avaimille.

2. Älä koskaan ota avaintasi käyttöön asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa.

OpenAI API -avaimesi paljastaminen asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa, antaa pahantahtoisille käyttäjille mahdollisuuden ottaa avain ja tehdä pyyntöjä puolestasi – tämä voi johtaa odottamattomiin veloituksiin tai joidenkin tilitietojen vaarantumiseen. Pyynnöt tulee aina reitittää oman taustapalvelimesi kautta, jossa voit pitää API-avaimesi turvassa.

3. Älä koskaan committaa avaintasi repositorioosi

API-avaimen committaaminen lähdekoodiin on yleinen tapa, jolla tunnistetiedot voivat vaarantua. Julkisten repositorioiden kohdalla tämä on yleinen tapa, jolla voit tietämättäsi jakaa avaimesi internetiin. Yksityiset repositoriot ovat turvallisempia, mutta tietomurto voi myös johtaa avaintesi vuotamiseen. Näistä syistä suosittelemme vahvasti ympäristömuuttujien käyttöä ennakoivana avainten suojaustoimena.

4. Käytä ympäristömuuttujia API-avaimesi sijasta

Ympäristömuuttuja on muuttuja, joka määritetään käyttöjärjestelmässäsi eikä sovelluksessasi. Se koostuu nimestä ja arvosta. Suosittelemme, että määrität muuttujan nimeksi OPENAI_API_KEY. Kun pidät tämän muuttujan nimen yhtenäisenä koko tiimissäsi, voit committaa ja jakaa koodisi ilman API-avaimen paljastumisen riskiä.


Windowsin käyttöönotto

Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja cmd-kehotteessa

Suorita seuraava cmd-kehotteessa ja korvaa <yourkey> omalla API-avaimellasi:

setx OPENAI_API_KEY "<yourkey>"

Tämä koskee tulevia cmd-kehoteikkunoita, joten sinun on avattava uusi ikkuna, jotta voit käyttää kyseistä muuttujaa curlin kanssa. Voit tarkistaa, että tämä muuttuja on määritetty, avaamalla uuden cmd-kehoteikkunan ja kirjoittamalla

echo %OPENAI_API_KEY%

Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja Ohjauspaneelin kautta

  1. Avaa ominaisuudet kohdassa Järjestelmä ja valitse Järjestelmän lisäasetukset

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Valitse Ympäristömuuttujat...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Valitse käyttäjämuuttujien osiosta (ylhäällä) Uusi… . Lisää nimi/avain-arvopari ja korvaa <yourkey> omalla API-avaimellasi.

Muuttujan nimi: OPENAI_API_KEY
Muuttujan arvo: <yourkey>

Linuxin / MacOS:n käyttöönotto

Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja zsh:n avulla

  1. Suorita seuraava komento päätteessäsi ja korvaa yourkey omalla API-avaimellasi.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Päivitä shell uudella muuttujalla:

source ~/.zshrc
  1. Vahvista seuraavalla komennolla, että olet määrittänyt ympäristömuuttujan.

echo $OPENAI_API_KEY

Tulosteena näkyy API-avaimesi arvo.


Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja bashilla

Noudata vaihtoehdon 1 ohjeita ja korvaa .zshrc tiedostolla .bash_profile.

Valmista tuli! Voit nyt viitata avaimeen curlissa tai ladata sen Pythonissa:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Käytä avaintenhallintapalvelua

Salaisia API-avaimia voi hallita turvallisesti useilla eri tuotteilla. Näiden työkalujen avulla voit hallita avaintesi käyttöoikeuksia ja parantaa yleistä tietoturvaasi. Jos sovellukseesi kohdistuu tietomurto, avaimesi eivät vaarantuisi, koska ne olisi salattu ja niitä hallittaisiin täysin erillisessä sijainnissa.

Tiimeille, jotka vievät sovelluksiaan tuotantoon, suosittelemme harkitsemaan jotakin näistä palveluista.

6. Seuraa tilisi käyttöä ja kierrätä avaimiasi tarvittaessa

Vaarantunut API-avain antaa henkilölle pääsyn tilisi kiintiöön ilman suostumustasi. Tämä voi johtaa tietojen menetykseen, odottamattomiin veloituksiin, kuukausikiintiösi ehtymiseen ja API-käyttösi keskeytymiseen.

Tiimiesi käyttöä voi seurata sivulla Käyttö. Jos olet joskus huolissasi väärinkäytöstä, voit suojata tiliäsi muutamalla tavalla:

  • Tarkista käyttösi ja katso, vastaako se tiimisi työtä. Jos käyttäjä kuuluu useisiin organisaatioihin (esim. yritys- ja henkilökohtaiseen organisaatioon), varmista, että käyttäjä on ottanut seurannan käyttöön ja määrittänyt oletusorganisaationsa käyttöä ja seurantaa varten.

  • Jos uskot, että avaimesi on vuotanut, kierrätä avaimesi heti sivulla API-avaimet. Asiakkaiden, joilla on sovelluksia tuotantokäytössä, täytyy päivittää avainarvonsa vastaavasti.

  • Ota yhteyttä osoitteessa help.openai.com, jotta asiaa voidaan tutkia tarkemmin.

7. Rajoita API-käyttöä IP-sallintalistauksella

IP-sallintalistauksen avulla voit rajoittaa, mitkä IP-osoitteet voivat käyttää OpenAI API:a. Kun se on käytössä, vain määritetyistä IP-osoitteista tai -alueista tulevat pyynnöt sallitaan, ja kaikki muut hylätään – vaikka niissä olisi kelvollinen API-avain.

Tämä lisää suojauskerroksen varmistamalla, että APIasi voidaan käyttää vain luotetusta infrastruktuurista, kuten taustapalvelimiltasi tai pilviympäristöstäsi.

Lisätietoja on artikkelissa OpenAI API:n IP-sallintalistaus.

Oliko tästä artikkelista apua?