OpenAI
Ova je stranica strojno prevedena. Pogledajte izvorni članak na engleskom jeziku.

Najbolje prakse za sigurnost API ključa

Zaštitite API ključeve sigurnom pohranom, kontrolom pristupa, nadzorom, rotacijom i ograničenjima IP adresa.

Ažurirano: 8 days ago

1. Uvijek koristite jedinstveni API ključ za svakog člana tima na svom računu.

API ključ jedinstveni je kod koji identificira vaše zahtjeve prema API-ju. Vaš API ključ namijenjen je vama. Dijeljenjem API ključeva kršite Uvjete korištenja.

Kad počnete eksperimentirati, možda ćete htjeti proširiti pristup API-ju na svoj tim. OpenAI ne podržava dijeljenje API ključeva. Pozovite nove članove na svoj račun sa stranice Članovi i oni će nakon prijave brzo dobiti vlastiti jedinstveni ključ. Također možete dodijeliti dopuštenja pojedinačnim API ključevima.

2. Izradite API ključeve s datumom isteka i uspostavite postupak njihove redovite zamjene

Projektni ključevi mogu se izraditi s datumom isteka nakon kojeg će svi zahtjevi koji ih upotrebljavaju biti odbijeni. Izričito preporučujemo izradu ključeva s datumom isteka i uspostavu postupka njihove redovite zamjene. Prije isteka ključa izradite zamjenski ključ, ažurirajte aplikacije tako da ga upotrebljavaju i opozovite stari ključ nakon što provjerite da novi radi. Ti postupci mogu znatno ublažiti posljedice curenja API ključeva.

Administratori mogu odrediti najdulje dopušteno trajanje API ključa na razini organizacije ili projekta u postavkama platforme. Novi ključevi moraju se konfigurirati unutar dopuštenih ograničenja, čime se sprječava da ostanu valjani neograničeno dugo. Ograničenja za projekte ne mogu premašiti ograničenje organizacije.

Za podržana radna opterećenja upotrebljavajte federaciju identiteta radnih opterećenja umjesto pohranjivanja dugotrajnog API ključa za OpenAI. Vaše radno opterećenje razmjenjuje identitet pouzdanog pružatelja za kratkotrajni pristupni token za OpenAI. Konfigurirajte namjenski servisni račun samo s dozvolama koje su potrebne tom radnom opterećenju.

3. Nikad ne ugrađujte ključ u okruženja na strani klijenta, poput preglednika ili mobilnih aplikacija.

Izlaganje API ključa za OpenAI u okruženjima na strani klijenta, poput preglednika ili mobilnih aplikacija, omogućuje zlonamjernim korisnicima da preuzmu taj ključ i šalju zahtjeve u vaše ime, što može dovesti do neočekivanih troškova ili ugrožavanja određenih podataka računa. Zahtjeve treba uvijek usmjeravati putem vlastitog pozadinskog poslužitelja, na kojem možete sigurno čuvati svoj API ključ.

4. Nikada nemojte pohraniti ključ u repozitorij

Pohranjivanje ključa API-ja u izvorni kôd čest je način ugrožavanja vjerodajnica. Ako imate javni repozitorij, tako možete nehotice podijeliti svoj ključ sa svima na internetu. Privatni repozitoriji sigurniji su, no proboj podataka također može dovesti do otkrivanja vaših ključeva. Stoga radi proaktivne zaštite ključeva izričito preporučujemo upotrebu varijabli okruženja.

5. Umjesto ključa API-ja upotrebljavajte varijable okruženja

Varijabla okruženja jest varijabla koja se postavlja u operacijskom sustavu, a ne unutar aplikacije. Sastoji se od naziva i vrijednosti. Preporučujemo da varijablu nazovete OPENAI_API_KEY. Dosljednom upotrebom tog naziva varijable u cijelom timu možete pohranjivati i dijeliti kôd bez opasnosti od otkrivanja ključa API-ja.


Postavljanje u sustavu Windows

1. mogućnost: Postavite varijablu okruženja „OPENAI_API_KEY” putem naredbenog retka cmd

Pokrenite sljedeću naredbu u naredbenom retku cmd, zamjenjujući <yourkey> svojim ključem API-ja:

setx OPENAI_API_KEY "<yourkey>"

To će se primjenjivati na buduće prozore naredbenog retka cmd, pa morate otvoriti novi prozor kako biste tu varijablu upotrebljavali s alatom curl. Da biste provjerili je li varijabla postavljena, otvorite novi prozor naredbenog retka cmd i upišite

echo %OPENAI_API_KEY%

2. mogućnost: Postavite varijablu okruženja „OPENAI_API_KEY” putem upravljačke ploče

  1. Otvorite svojstva Sustava i odaberite Napredne postavke sustava

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Odaberite Varijable okruženja...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. U odjeljku Korisničke varijable (gore) odaberite Novo…. Dodajte par naziva i vrijednosti ključa te zamijenite <yourkey> svojim API ključem.

Naziv varijable: OPENAI_API_KEY
Vrijednost varijable: <yourkey>

Postavljanje u sustavima Linux i macOS

1. mogućnost: Postavite varijablu okruženja „OPENAI_API_KEY” koristeći zsh

  1. Pokrenite sljedeću naredbu u terminalu te zamijenite yourkey svojim API ključem.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Ažurirajte ljusku novom varijablom:

source ~/.zshrc
  1. Potvrdite da ste postavili varijablu okruženja pomoću sljedeće naredbe.

echo $OPENAI_API_KEY

Vrijednost vašeg API ključa bit će rezultirajući izlaz.


Opcija 2: Postavite varijablu okruženja „OPENAI_API_KEY” pomoću basha

Slijedite upute iz Opcije 1, zamijenivši .zshrc s .bash_profile.

Sve je spremno! Sada možete referencirati ključ u curlu ili ga učitati u svoj Python kod:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Upotrebljavajte uslugu za upravljanje ključevima

Dostupni su razni proizvodi za sigurno upravljanje tajnim ključevima API-ja. Ti vam alati omogućuju nadzor pristupa ključevima i poboljšavaju cjelokupnu sigurnost podataka. U slučaju proboja podataka u vašoj aplikaciji ključevi ne bi bili ugroženi jer bi bili šifrirani i njima bi se upravljalo na potpuno odvojenoj lokaciji.

Timovima koji implementiraju aplikacije u produkciju preporučujemo da razmotre neku od tih usluga.

7. Pratite potrošnju na svojem računu i po potrebi zamijenite ključeve

Postavite mjesečna ograničenja potrošnje za svoju organizaciju ili projekte i omogućite njihovu strogu provedbu kako biste lakše ograničili neočekivane troškove zbog curenja ključa. Sama upozorenja o potrošnji ne zaustavljaju API promet. Stroga provedba ograničenja može blokirati legitimne zahtjeve, a potrošnja može neznatno premašiti ograničenje jer provedba nije trenutačna.

Kompromitirani API ključ omogućuje drugoj osobi da bez vašeg pristanka troši kvotu vašeg računa. To može dovesti do gubitka podataka, neočekivanih troškova, iscrpljivanja mjesečne kvote i prekida pristupa API-ju.

Potrošnju svojih timova možete pratiti na stranici Potrošnja. Ako posumnjate na zloupotrebu, možete poduzeti nekoliko koraka kako biste zaštitili svoj račun:

  • Pregledajte potrošnju i provjerite odgovara li radu vašeg tima. Za korisnike koji pripadaju više organizacija (npr. poslovnoj i osobnoj) provjerite jesu li omogućili praćenje i postavili zadanu organizaciju za potrošnju i praćenje.

  • Ako smatrate da je vaš ključ procurio, odmah ga zamijenite na stranici API ključevi. Ako imate aplikacije u produkciji, morat ćete u njima ažurirati vrijednosti ključeva.

  • Obratite nam se putem stranice help.openai.com radi daljnje istrage.

8. Zaštitite pristup API-ju mrežnim kontrolama

Popis dopuštenih IP adresa omogućuje vam da ograničite s kojih se IP adresa može pristupiti vašem API-ju OpenAI. Kad je ta značajka omogućena, dopušteni su samo zahtjevi s konfiguriranih IP adresa ili raspona, a svi ostali se odbijaju — čak i ako sadrže valjan API ključ.

Time se dodaje još jedan sloj zaštite jer se vašem API-ju može pristupiti samo iz pouzdane infrastrukture, kao što su vaši pozadinski poslužitelji ili okruženje u oblaku.

Više informacija potražite u članku o popisu dopuštenih IP adresa za API OpenAI.

Private Link još je jedna opcija za organizacije kojima je potreban pristup putem privatne mreže. Omogućuje povezivanje radnih opterećenja u Azureu s regionalnim krajnjim točkama API-ja OpenAI putem usluge Azure Private Link. Da biste zatražili pristup, obratite se svojem predstavniku tvrtke OpenAI ili prodajnom timu. Autentifikacija za API i dalje je obvezna, a Private Link nije kompatibilan s popisima dopuštenih IP adresa ni s uzajamnim TLS-om (mTLS). Pojedinosti o postavljanju potražite u vodiču za Private Link.

Je li vam ovaj članak bio koristan?