OpenAI
Ang page na ito ay isinalin ng AI. Tingnan ang orihinal na artikulo sa English.

Mga pinakamahusay na kasanayan para sa kaligtasan ng API key

Protektahan ang iyong mga API key gamit ang ligtas na storage, mga kontrol sa pag-access, pagsubaybay, regular na pagpapalit, at mga paghihigpit sa IP.

Na-update: 4 days ago

1. Palaging gumamit ng natatanging API key para sa bawat miyembro ng team sa iyong account.

Ang API key ay isang natatanging code na tumutukoy sa iyong mga request sa API. Ang iyong API key ay nilalayong gamitin mo. Ang pagbabahagi ng mga API key ay labag sa Mga tuntunin ng paggamit.

Habang nagsisimula kang mag-eksperimento, maaaring gusto mong palawakin ang access sa API sa iyong team. Hindi sinusuportahan ng OpenAI ang pagbabahagi ng mga API key. Mangyaring mag-imbita ng mga bagong miyembro sa iyong account mula sa page na Members at mabilis nilang matatanggap ang sarili nilang natatanging key pag-sign in. Maaari ka ring magtalaga ng mga pahintulot sa indibidwal na API key.

2. Gumawa ng mga API key na may petsa ng pag-expire at magtakda ng proseso ng pagpapalit ng mga key

Maaaring gumawa ng mga project key na may petsa ng pag-expire. Pagkalipas ng petsang iyon, tatanggihan ang anumang request na gumagamit ng mga key na iyon. Lubos naming inirerekomenda ang paggawa ng mga key na may petsa ng pag-expire at pagtatakda ng proseso para sa regular na pagpapalit ng mga key. Bago mag-expire ang isang key, gumawa ng kapalit, i-update ang iyong mga application para gamitin ito, at bawiin ang lumang key kapag natiyak mong gumagana ang kapalit. Malaki ang maitutulong ng mga hakbang na ito para mabawasan ang epekto ng pagtagas ng mga API key.

Maaaring magtakda ang mga administrator ng pinakamahabang bisa ng API key para sa organisasyon o proyekto sa mga setting ng Platform. Dapat i-configure ang mga bagong key nang pasok sa mga pinapayagang limitasyon upang hindi manatiling valid ang mga ito nang walang takdang katapusan. Hindi maaaring lumampas ang mga limitasyon ng proyekto sa limitasyon ng organisasyon.

Para sa mga sinusuportahang workload, gamitin ang workload identity federation sa halip na mag-imbak ng OpenAI API key na may mahabang bisa. Ipinagpapalit ng iyong workload ang isang identity mula sa pinagkakatiwalaang provider para sa isang OpenAI access token na may maikling bisa. Mag-configure ng nakalaang service account na may mga pahintulot lang na kailangan ng workload.

3. Huwag kailanman i-deploy ang iyong key sa mga client-side environment gaya ng mga browser o mobile app.

Kapag inilantad mo ang iyong OpenAI API key sa mga client-side environment gaya ng mga browser o mobile app, maaaring kunin ito ng mga user na may masamang intensyon at magpadala ng mga request sa ngalan mo—na maaaring magdulot ng mga hindi inaasahang singil o makompromiso ang ilang data ng account. Dapat palaging idaan ang mga request sa sarili mong backend server kung saan mapapanatiling ligtas ang iyong API key.

4. Huwag kailanman i-commit ang iyong key sa repository

Ang pag-commit ng API key sa source code ay karaniwang paraan kung paano nakokompromiso ang mga credential. Kung mayroon kang pampublikong repository, karaniwan itong paraan kung paano mo maaaring maibahagi sa internet ang iyong key nang hindi mo nalalaman. Mas secure ang mga pribadong repository, ngunit maaari pa ring tumagas ang iyong mga key kapag nagkaroon ng data breach. Dahil dito, lubos naming inirerekomenda ang paggamit ng mga environment variable bilang maagap na hakbang upang mapanatiling ligtas ang key.

5. Gumamit ng mga Environment Variable sa halip na API key

Ang environment variable ay variable na itinatakda sa iyong operating system sa halip na sa loob ng iyong application. Binubuo ito ng pangalan at value. Inirerekomenda naming itakda sa OPENAI_API_KEY ang pangalan ng variable. Sa paggamit ng iisang pangalan ng variable sa buong team, maaari ninyong i-commit at ibahagi ang inyong code nang walang panganib na mailantad ang inyong API key.


Pag-set up sa Windows

Opsyon 1: Itakda ang ‘OPENAI_API_KEY’ Environment Variable gamit ang cmd prompt

Patakbuhin ang sumusunod sa cmd prompt at palitan ang <yourkey> ng iyong API key:

setx OPENAI_API_KEY "<yourkey>"

Malalapat ito sa mga bubuksang cmd prompt window sa hinaharap, kaya kailangan mong magbukas ng bago upang magamit ang variable na iyon sa curl. Maaari mong tiyaking naitakda ang variable na ito sa pamamagitan ng pagbubukas ng bagong cmd prompt window at pag-type ng

echo %OPENAI_API_KEY%

Opsyon 2: Itakda ang ‘OPENAI_API_KEY’ environment variable sa Control Panel

  1. Buksan ang mga property ng System at piliin ang Advanced system settings

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Piliin ang Environment Variables...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Piliin ang New… sa seksyong User variables (sa itaas). Idagdag ang pares ng pangalan at value ng key, at palitan ang <yourkey> ng iyong API key.

Pangalan ng variable: OPENAI_API_KEY
Halaga ng variable: <yourkey>

Pag-set up sa Linux / macOS

Opsyon 1: Itakda ang ‘OPENAI_API_KEY’ environment variable gamit ang zsh

  1. Patakbuhin ang sumusunod na command sa iyong terminal at palitan ang yourkey ng iyong API key.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. I-update ang shell gamit ang bagong variable:

source ~/.zshrc
  1. Kumpirmahin na naitakda mo ang iyong environment variable gamit ang sumusunod na command.

echo $OPENAI_API_KEY

Ang value ng iyong API key ang magiging resultang output.


Opsyon 2: Itakda ang iyong ‘OPENAI_API_KEY’ environment variable gamit ang bash

Sundin ang mga direksyon sa Opsyon 1, na pinapalitan ang .zshrc ng .bash_profile.

Handa ka na! Maaari mo na ngayong i-reference ang key sa curl o i-load ito sa iyong Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Gumamit ng Serbisyo sa Pamamahala ng Key

May iba’t ibang produktong magagamit upang ligtas na pamahalaan ang mga lihim na API key. Sa mga tool na ito, makokontrol mo ang access sa iyong mga key at mapapahusay ang pangkalahatang seguridad ng iyong data. Kung magkaroon ng data breach sa iyong application, hindi makokompromiso ang iyong mga key dahil naka-encrypt ang mga ito at pinamamahalaan sa ganap na hiwalay na lokasyon.

Para sa mga team na nagde-deploy ng kanilang mga application sa production, inirerekomenda naming isaalang-alang ninyo ang isa sa mga serbisyong ito.

7. Subaybayan ang paggamit ng iyong account at palitan ang iyong mga key kung kinakailangan

Magtakda ng buwanang mga limitasyon sa paggastos para sa iyong organisasyon o mga proyekto, at i-enable ang mahigpit na pagpapatupad ng mga ito para makatulong na limitahan ang mga hindi inaasahang gastos dahil sa isang na-leak na key. Hindi napapatigil ng mga alerto sa paggastos lamang ang trapiko sa API. Maaaring ma-block ng mahigpit na pagpapatupad ang mga lehitimong request, at maaaring bahagyang lumampas ang gastos sa limitasyon dahil hindi agad naipapatupad ang limitasyon.

Kapag nakompromiso ang isang API key, maaaring magamit ng ibang tao ang quota ng iyong account nang walang pahintulot mo. Maaari itong magdulot ng pagkawala ng data, mga hindi inaasahang singil, pagkaubos ng iyong buwanang quota, at pagkaantala sa iyong access sa API.

Masusubaybayan ang paggamit ng iyong mga team sa pahina ng Paggamit. Kung nag-aalala ka tungkol sa maling paggamit, may ilang hakbang kang magagawa para protektahan ang iyong account:

  • Suriin ang iyong paggamit para malaman kung tugma ito sa ginagawa ng iyong team. Para sa mga user na kabilang sa maraming organisasyon (hal. pangkumpanya at personal), tiyaking na-enable ng user ang pagsubaybay at naitakda ang kanyang default na organisasyon para sa paggamit at pagsubaybay.

  • Kung sa tingin mo ay na-leak ang iyong key, palitan ito kaagad sa pahina ng Mga API Key. Para sa mga customer na may mga application na ginagamit na sa production, kailangan ding i-update ang mga value ng key sa mga ito.

  • Makipag-ugnayan sa amin sa pamamagitan ng help.openai.com para sa karagdagang pagsisiyasat.

8. Protektahan ang access sa API gamit ang mga kontrol sa network

Sa IP allowlisting, maaari mong limitahan kung aling mga IP address ang makaka-access sa iyong OpenAI API. Kapag naka-enable ito, ang mga request lang mula sa mga naka-configure na IP address o range ang papayagan, at tatanggihan ang lahat ng iba pa—kahit may kasama silang valid na API key.

Nagdaragdag ito ng isa pang antas ng proteksyon sa pamamagitan ng pagtiyak na maa-access lang ang iyong API mula sa pinagkakatiwalaang imprastraktura, gaya ng iyong mga backend server o cloud environment.

Para sa higit pang impormasyon, tingnan ang artikulo tungkol sa IP allowlisting para sa OpenAI API.

Isa pang opsyon ang Private Link para sa mga organisasyong nangangailangan ng access sa pamamagitan ng pribadong network. Nagbibigay-daan ito sa mga Azure workload na kumonekta sa mga panrehiyong endpoint ng OpenAI API sa pamamagitan ng Azure Private Link. Makipag-ugnayan sa iyong kinatawan ng OpenAI o sa sales team para humiling ng access. Kailangan pa rin ang API authentication, at hindi compatible ang Private Link sa IP allowlisting o mutual TLS (mTLS). Para sa mga detalye ng pag-setup, tingnan ang gabay sa Private Link.

Nakatulong ba ang artikulong ito?