1. Mindig használjon egyedi API-kulcsot a fiókjában lévő minden csapattaghoz.
Az API-kulcs egyedi kód, amely azonosítja az API-hoz intézett kéréseit. Az API-kulcsa az Ön általi használatra szolgál. Az API-kulcsok megosztása sérti az Általános szerződési feltételek előírásait.
Ahogy kísérletezni kezd, érdemes lehet kiterjesztenie az API-hozzáférést a csapatára. Az OpenAI nem támogatja az API-kulcsok megosztását. Kérjük, hívja meg az új tagokat a fiókjába a Tagok oldalról, és bejelentkezéskor gyorsan megkapják saját egyedi kulcsukat. Az egyes API-kulcsokhoz is rendelhet engedélyeket.
2. Hozz létre lejárati dátummal rendelkező API-kulcsokat, és alakíts ki kulcscserélési folyamatot
A projektkulcsok létrehozásakor megadhatsz lejárati dátumot, amely után a rendszer minden, az adott kulccsal küldött kérést elutasít. Nyomatékosan javasoljuk, hogy lejárati dátummal hozd létre a kulcsokat, és alakíts ki folyamatot a rendszeres cseréjükre. Mielőtt egy kulcs lejárna, hozz létre helyette újat, állítsd át az alkalmazásaidat az új kulcs használatára, majd vond vissza a régit, miután ellenőrizted, hogy az új működik. Ezekkel a gyakorlatokkal jelentősen mérsékelheted az API-kulcsok kiszivárgásának következményeit.
A rendszergazdák szervezeti vagy projektszinten előírhatják az API-kulcsok maximális érvényességi idejét a platform beállításaiban. Az új kulcsokat a megengedett korlátokon belül kell beállítani, így nem maradhatnak korlátlan ideig érvényesek. A projektszintű korlátok nem haladhatják meg a szervezeti korlátot.
A támogatott számítási feladatokhoz használj számításifeladat-identitások összevonásán alapuló hitelesítést ahelyett, hogy hosszú érvényességi idejű OpenAI API-kulcsot tárolnál. A számítási feladat egy megbízható szolgáltatótól származó identitást vált be egy rövid érvényességi idejű OpenAI-hozzáférési tokenre. Állíts be egy külön szolgáltatásfiókot, és csak a számítási feladathoz szükséges jogosultságokat add meg neki.
3. Soha ne helyezd el a kulcsodat kliensoldali környezetben, például böngészőben vagy mobilalkalmazásban.
Ha az OpenAI API-kulcsodat kliensoldali környezetben, például böngészőben vagy mobilalkalmazásban teszed elérhetővé, rosszindulatú felhasználók megszerezhetik, és kéréseket küldhetnek a nevedben. Ez váratlan díjakhoz vezethet, vagy veszélyeztetheti a fiókod egyes adatainak biztonságát. A kéréseket mindig a saját háttérkiszolgálódon keresztül továbbítsd, ahol biztonságban tarthatod az API-kulcsodat.
4. Soha ne véglegesítse a kulcsát az adattárban
Az API-kulcs forráskódban való véglegesítése gyakran vezet a hitelesítő adatok illetéktelen megszerzéséhez. Nyilvános adattárak esetén így könnyen előfordulhat, hogy tudtán kívül az egész interneten hozzáférhetővé teszi a kulcsát. A privát adattárak biztonságosabbak, de egy adatszivárgás ezekből is felfedheti a kulcsait. Ezért megelőző biztonsági intézkedésként határozottan javasoljuk a környezeti változók használatát.
5. API-kulcs helyett használjon környezeti változókat
A környezeti változó olyan változó, amelyet nem az alkalmazáson belül, hanem az operációs rendszerben állítanak be. Egy névből és egy értékből áll. Javasoljuk, hogy a változó neve OPENAI_API_KEY legyen. Ha az egész csapat egységesen ezt a változónevet használja, az API-kulcs felfedésének kockázata nélkül véglegesíthetik és oszthatják meg a kódot.
Beállítás Windows rendszeren
1. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót a parancssorban
Futtassa az alábbi parancsot a parancssorban, és cserélje le a <yourkey> részt a saját API-kulcsára:
setx OPENAI_API_KEY "<yourkey>"Ez a később megnyitott parancssori ablakokra lesz érvényes, ezért új ablakot kell nyitnia, hogy a változót a curl paranccsal használhassa. A változó beállítását úgy ellenőrizheti, hogy megnyit egy új parancssori ablakot, és beírja a következőt:
echo %OPENAI_API_KEY%2. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót a Vezérlőpulton
Nyissa meg a Rendszer tulajdonságait, majd válassza a Speciális rendszerbeállítások lehetőséget
Válassza a Környezeti változók... lehetőséget
A Felhasználói változók szakaszban (felül) válassza az Új… lehetőséget. Adja hozzá a név–kulcsérték párt, és a <yourkey> helyére írja be az API-kulcsát.
Változó neve: OPENAI_API_KEY
Változó értéke: <yourkey>Beállítás Linuxon és macOS-en
1. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót a zsh használatával
Futtassa az alábbi parancsot a terminálban, és a yourkey helyére írja be az API-kulcsát.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcFrissítse a shellt az új változóval:
source ~/.zshrcErősítse meg a következő paranccsal, hogy beállította a környezeti változót.
echo $OPENAI_API_KEYA kimenet az API-kulcs értéke lesz.
2. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót bash használatával
Kövesse az 1. lehetőség utasításait, és cserélje le a(z) .zshrc értéket erre: .bash_profile.
Minden készen áll! Most már hivatkozhat a kulcsra a curlben, vagy betöltheti a Python-kódjában:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Használjon kulcskezelési szolgáltatást
Számos termék érhető el a titkos API-kulcsok biztonságos kezeléséhez. Ezekkel az eszközökkel szabályozhatja a kulcsaihoz való hozzáférést, és javíthatja az adatok általános biztonságát. Ha az alkalmazását adatszivárgás éri, a kulcsai nem kerülnek illetéktelen kézbe, mivel titkosítva, egy teljesen elkülönített helyen kezelik őket.
Az alkalmazásaikat éles környezetbe telepítő csapatoknak javasoljuk, hogy fontolják meg ezen szolgáltatások egyikének használatát.
7. Kövesd nyomon a fiókod használatát, és szükség esetén cseréld le a kulcsaidat
Állíts be havi költési korlátokat a szervezetedhez vagy a projektjeidhez, és kapcsold be a korlátok szigorú érvényesítését, hogy mérsékeld a kiszivárgott kulcsból eredő váratlan költségeket. A költési értesítések önmagukban nem állítják le az API-forgalmat. A korlátok szigorú érvényesítése jogos kéréseket is blokkolhat, a költés pedig kissé meghaladhatja a korlátot, mivel az érvényesítés nem azonnali.
Egy illetéktelen kezekbe került API-kulccsal mások a beleegyezésed nélkül használhatják a fiókodhoz tartozó keretet. Ez adatvesztéshez, váratlan díjakhoz, a havi kereted kimerüléséhez és az API-hozzáférésed megszakadásához vezethet.
Csapataid használati adatait a Használat oldalon követheted nyomon. Ha visszaélésre gyanakszol, a következő lépésekkel védheted meg a fiókodat:
Nézd át a használati adatokat, és ellenőrizd, hogy összhangban vannak-e a csapatod munkájával. A több szervezethez (például vállalati és személyes szervezethez) tartozó felhasználóknál ellenőrizd, hogy bekapcsolták-e a használat nyomon követését, és beállították-e az alapértelmezett szervezetüket a használathoz és annak nyomon követéséhez.
Ha úgy gondolod, hogy a kulcsod kiszivárgott, azonnal cseréld le az API-kulcsok oldalon. Ha élesben működő alkalmazásaid vannak, azokban is frissítened kell a kulcsértékeket.
További kivizsgálásért lépj kapcsolatba velünk a help.openai.com oldalon.
8. Védd az API-hozzáférést hálózati szabályokkal
Az IP-címek engedélyezési listájával korlátozhatod, hogy mely IP-címekről lehessen hozzáférni az OpenAI API-hoz. Ha bekapcsolod, csak a beállított IP-címekről vagy címtartományokból érkező kérések lesznek engedélyezve. Minden más kérést elutasít a rendszer, még akkor is, ha érvényes API-kulcsot tartalmaznak.
Ez további védelmet nyújt: biztosítja, hogy az API-d csak megbízható infrastruktúrából, például a saját háttérkiszolgálóidról vagy felhőkörnyezetedből legyen elérhető.
További információt az IP-címek engedélyezési listája az OpenAI API-hoz című cikkben találsz.
A privát hálózati hozzáférést igénylő szervezetek számára a Private Link is megoldást jelenthet. Lehetővé teszi, hogy az Azure-ban futó számítási feladatok az Azure Private Linken keresztül csatlakozzanak az OpenAI API regionális végpontjaihoz. Hozzáférés igényléséhez keresd az OpenAI-kapcsolattartódat vagy az értékesítési csapatot. Az API-hitelesítés továbbra is kötelező, és a Private Link nem használható együtt az IP-címek engedélyezési listájával vagy a kölcsönös TLS-hitelesítéssel (mTLS). A beállítás részleteit a Private Link útmutatójában találod.
