OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

Parhaat käytännöt API-avaimen turvallisuuteen

Päivitetty: 5 hours ago

1. Käytä aina yksilöllistä API-avainta jokaiselle tilisi tiimin jäsenelle.

API-avain on yksilöllinen koodi, joka tunnistaa API-pyyntösi. API-avaimesi on tarkoitettu sinun käyttöösi. API-avainten jakaminen on käyttöehtojen vastaista.

Kun alat kokeilla, saatat haluta laajentaa API-käyttöoikeutta tiimillesi. OpenAI ei tue API-avainten jakamista. Kutsu uudet jäsenet tilillesi sivulta Jäsenet, niin he saavat nopeasti oman yksilöllisen avaimen kirjautumisen yhteydessä. Voit myös määrittää käyttöoikeuksia yksittäisille API-avaimille.

2. Älä koskaan ota avaintasi käyttöön asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa.

OpenAI API -avaimesi paljastaminen asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa, antaa pahantahtoisille käyttäjille mahdollisuuden ottaa avain ja tehdä pyyntöjä puolestasi – tämä voi johtaa odottamattomiin veloituksiin tai joidenkin tilitietojen vaarantumiseen. Pyynnöt tulee aina reitittää oman taustapalvelimesi kautta, jossa voit pitää API-avaimesi turvassa.

3. Älä koskaan committaa avaintasi repositorioosi

API-avaimen committaaminen lähdekoodiin on yleinen tapa, jolla tunnistetiedot voivat vaarantua. Julkisten repositorioiden kohdalla tämä on yleinen tapa, jolla voit tietämättäsi jakaa avaimesi internetiin. Yksityiset repositoriot ovat turvallisempia, mutta tietomurto voi myös johtaa avaintesi vuotamiseen. Näistä syistä suosittelemme vahvasti ympäristömuuttujien käyttöä ennakoivana avainten suojaustoimena.

4. Käytä API-avaimen sijasta ympäristömuuttujia

Ympäristömuuttuja määritetään käyttöjärjestelmässä sovelluksen sijasta. Se koostuu nimestä ja arvosta. Suosittelemme antamaan muuttujan nimeksi OPENAI_API_KEY. Kun koko tiimi käyttää samaa muuttujan nimeä, voitte tallentaa koodin versionhallintaan ja jakaa sen ilman API-avaimen paljastumisen riskiä.


Windowsin määritys

Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja cmd-kehotteessa

Suorita cmd-kehotteessa seuraava komento ja korvaa <yourkey> omalla API-avaimellasi:

setx OPENAI_API_KEY "<yourkey>"

Asetus tulee voimaan myöhemmin avattavissa cmd-kehoteikkunoissa, joten avaa uusi ikkuna, jotta voit käyttää muuttujaa curl-komennon kanssa. Voit varmistaa muuttujan olevan asetettu avaamalla uuden cmd-kehoteikkunan ja kirjoittamalla siihen

echo %OPENAI_API_KEY%

Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja Ohjauspaneelin kautta

  1. Avaa Järjestelmä-ominaisuudet ja valitse Järjestelmän lisäasetukset

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Valitse Ympäristömuuttujat...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Valitse ylimmästä Käyttäjämuuttujat-osiosta Uusi…. Lisää nimi- ja avainarvopari ja korvaa <yourkey> omalla API-avaimellasi.

Muuttujan nimi: OPENAI_API_KEY
Muuttujan arvo: <yourkey>

Linuxin/macOS:n määritys

Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja zsh:n avulla

  1. Suorita seuraava komento päätteessä ja korvaa yourkey omalla API-avaimellasi.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Päivitä shell uudella muuttujalla:

source ~/.zshrc
  1. Vahvista seuraavalla komennolla, että olet määrittänyt ympäristömuuttujan.

echo $OPENAI_API_KEY

Tulosteena näkyy API-avaimesi arvo.


Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja bashilla

Noudata vaihtoehdon 1 ohjeita ja korvaa .zshrc tiedostolla .bash_profile.

Valmista tuli! Voit nyt viitata avaimeen curlissa tai ladata sen Pythonissa:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Käytä avaintenhallintapalvelua

Salaisia API-avaimia voi hallita turvallisesti useilla eri tuotteilla. Näiden työkalujen avulla voit hallita avaintesi käyttöoikeuksia ja parantaa yleistä tietoturvaasi. Jos sovellukseesi kohdistuu tietomurto, avaimesi eivät vaarantuisi, koska ne olisi salattu ja niitä hallittaisiin täysin erillisessä sijainnissa.

Tiimeille, jotka vievät sovelluksiaan tuotantoon, suosittelemme harkitsemaan jotakin näistä palveluista.

6. Seuraa tilisi käyttöä ja vaihda avaimet tarvittaessa

Vaarantunut API-avain voi antaa ulkopuoliselle pääsyn tilisi käyttökiintiöön ilman suostumustasi. Tästä voi seurata tietojen menetystä, odottamattomia veloituksia, kuukausikiintiön loppuminen ja API-käytön keskeytyminen.

Tiimiesi käyttöä voi seurata Käyttö-sivulla. Jos epäilet väärinkäyttöä, voit suojata tilisi seuraavilla tavoilla:

  • Tarkista käyttö ja varmista, että se vastaa tiimisi työskentelyä. Jos käyttäjä kuuluu useisiin organisaatioihin (esimerkiksi työ- ja henkilökohtaiseen organisaatioon), varmista, että hän on ottanut seurannan käyttöön ja määrittänyt oletusorganisaationsa käyttöä ja seurantaa varten.

  • Jos uskot avaimesi vuotaneen, vaihda se välittömästi API-avaimet-sivulla. Tuotantokäytössä olevia sovelluksia käyttävien asiakkaiden on päivitettävä avainten arvot vastaavasti.

  • Ota yhteyttä osoitteessa help.openai.com, jotta asiaa voidaan selvittää tarkemmin.

7. Rajoita API-käyttöä IP-sallintalistauksella

IP-sallintalistauksen avulla voit rajoittaa, mitkä IP-osoitteet voivat käyttää OpenAI API:a. Kun se on käytössä, vain määritetyistä IP-osoitteista tai -alueista tulevat pyynnöt sallitaan, ja kaikki muut hylätään – vaikka niissä olisi kelvollinen API-avain.

Tämä lisää suojauskerroksen varmistamalla, että APIasi voidaan käyttää vain luotetusta infrastruktuurista, kuten taustapalvelimiltasi tai pilviympäristöstäsi.

Lisätietoja on artikkelissa OpenAI API:n IP-sallintalistaus.

Oliko tästä artikkelista apua?