1. Käytä aina yksilöllistä API-avainta jokaiselle tilisi tiimin jäsenelle.
API-avain on yksilöllinen koodi, joka tunnistaa API-pyyntösi. API-avaimesi on tarkoitettu sinun käyttöösi. API-avainten jakaminen on käyttöehtojen vastaista.
Kun alat kokeilla, saatat haluta laajentaa API-käyttöoikeutta tiimillesi. OpenAI ei tue API-avainten jakamista. Kutsu uudet jäsenet tilillesi sivulta Jäsenet, niin he saavat nopeasti oman yksilöllisen avaimen kirjautumisen yhteydessä. Voit myös määrittää käyttöoikeuksia yksittäisille API-avaimille.
2. Älä koskaan ota avaintasi käyttöön asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa.
OpenAI API -avaimesi paljastaminen asiakaspuolen ympäristöissä, kuten selaimissa tai mobiilisovelluksissa, antaa pahantahtoisille käyttäjille mahdollisuuden ottaa avain ja tehdä pyyntöjä puolestasi – tämä voi johtaa odottamattomiin veloituksiin tai joidenkin tilitietojen vaarantumiseen. Pyynnöt tulee aina reitittää oman taustapalvelimesi kautta, jossa voit pitää API-avaimesi turvassa.
3. Älä koskaan committaa avaintasi repositorioosi
API-avaimen committaaminen lähdekoodiin on yleinen tapa, jolla tunnistetiedot voivat vaarantua. Julkisten repositorioiden kohdalla tämä on yleinen tapa, jolla voit tietämättäsi jakaa avaimesi internetiin. Yksityiset repositoriot ovat turvallisempia, mutta tietomurto voi myös johtaa avaintesi vuotamiseen. Näistä syistä suosittelemme vahvasti ympäristömuuttujien käyttöä ennakoivana avainten suojaustoimena.
4. Käytä API-avaimen sijasta ympäristömuuttujia
Ympäristömuuttuja määritetään käyttöjärjestelmässä sovelluksen sijasta. Se koostuu nimestä ja arvosta. Suosittelemme antamaan muuttujan nimeksi OPENAI_API_KEY. Kun koko tiimi käyttää samaa muuttujan nimeä, voitte tallentaa koodin versionhallintaan ja jakaa sen ilman API-avaimen paljastumisen riskiä.
Windowsin määritys
Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja cmd-kehotteessa
Suorita cmd-kehotteessa seuraava komento ja korvaa <yourkey> omalla API-avaimellasi:
setx OPENAI_API_KEY "<yourkey>"Asetus tulee voimaan myöhemmin avattavissa cmd-kehoteikkunoissa, joten avaa uusi ikkuna, jotta voit käyttää muuttujaa curl-komennon kanssa. Voit varmistaa muuttujan olevan asetettu avaamalla uuden cmd-kehoteikkunan ja kirjoittamalla siihen
echo %OPENAI_API_KEY%Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja Ohjauspaneelin kautta
Avaa Järjestelmä-ominaisuudet ja valitse Järjestelmän lisäasetukset
Valitse Ympäristömuuttujat...
Valitse ylimmästä Käyttäjämuuttujat-osiosta Uusi…. Lisää nimi- ja avainarvopari ja korvaa <yourkey> omalla API-avaimellasi.
Muuttujan nimi: OPENAI_API_KEY
Muuttujan arvo: <yourkey>Linuxin/macOS:n määritys
Vaihtoehto 1: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja zsh:n avulla
Suorita seuraava komento päätteessä ja korvaa yourkey omalla API-avaimellasi.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcPäivitä shell uudella muuttujalla:
source ~/.zshrcVahvista seuraavalla komennolla, että olet määrittänyt ympäristömuuttujan.
echo $OPENAI_API_KEYTulosteena näkyy API-avaimesi arvo.
Vaihtoehto 2: Määritä ”OPENAI_API_KEY”-ympäristömuuttuja bashilla
Noudata vaihtoehdon 1 ohjeita ja korvaa .zshrc tiedostolla .bash_profile.
Valmista tuli! Voit nyt viitata avaimeen curlissa tai ladata sen Pythonissa:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Käytä avaintenhallintapalvelua
Salaisia API-avaimia voi hallita turvallisesti useilla eri tuotteilla. Näiden työkalujen avulla voit hallita avaintesi käyttöoikeuksia ja parantaa yleistä tietoturvaasi. Jos sovellukseesi kohdistuu tietomurto, avaimesi eivät vaarantuisi, koska ne olisi salattu ja niitä hallittaisiin täysin erillisessä sijainnissa.
Tiimeille, jotka vievät sovelluksiaan tuotantoon, suosittelemme harkitsemaan jotakin näistä palveluista.
6. Seuraa tilisi käyttöä ja vaihda avaimet tarvittaessa
Vaarantunut API-avain voi antaa ulkopuoliselle pääsyn tilisi käyttökiintiöön ilman suostumustasi. Tästä voi seurata tietojen menetystä, odottamattomia veloituksia, kuukausikiintiön loppuminen ja API-käytön keskeytyminen.
Tiimiesi käyttöä voi seurata Käyttö-sivulla. Jos epäilet väärinkäyttöä, voit suojata tilisi seuraavilla tavoilla:
Tarkista käyttö ja varmista, että se vastaa tiimisi työskentelyä. Jos käyttäjä kuuluu useisiin organisaatioihin (esimerkiksi työ- ja henkilökohtaiseen organisaatioon), varmista, että hän on ottanut seurannan käyttöön ja määrittänyt oletusorganisaationsa käyttöä ja seurantaa varten.
Jos uskot avaimesi vuotaneen, vaihda se välittömästi API-avaimet-sivulla. Tuotantokäytössä olevia sovelluksia käyttävien asiakkaiden on päivitettävä avainten arvot vastaavasti.
Ota yhteyttä osoitteessa help.openai.com, jotta asiaa voidaan selvittää tarkemmin.
7. Rajoita API-käyttöä IP-sallintalistauksella
IP-sallintalistauksen avulla voit rajoittaa, mitkä IP-osoitteet voivat käyttää OpenAI API:a. Kun se on käytössä, vain määritetyistä IP-osoitteista tai -alueista tulevat pyynnöt sallitaan, ja kaikki muut hylätään – vaikka niissä olisi kelvollinen API-avain.
Tämä lisää suojauskerroksen varmistamalla, että APIasi voidaan käyttää vain luotetusta infrastruktuurista, kuten taustapalvelimiltasi tai pilviympäristöstäsi.
Lisätietoja on artikkelissa OpenAI API:n IP-sallintalistaus.
