OpenAI
Ez az oldal gépi fordítással készült. Tekintsd meg az eredeti angol nyelvű cikket.

API-kulcs biztonsági bevált gyakorlatai

Védje API-kulcsait biztonságos tárolással, hozzáférés-szabályozással, monitorozással, rendszeres cserével és IP-korlátozásokkal.

Frissítve: 8 days ago

1. Mindig használjon egyedi API-kulcsot a fiókjában lévő minden csapattaghoz.

Az API-kulcs egyedi kód, amely azonosítja az API-hoz intézett kéréseit. Az API-kulcsa az Ön általi használatra szolgál. Az API-kulcsok megosztása sérti az Általános szerződési feltételek előírásait.

Ahogy kísérletezni kezd, érdemes lehet kiterjesztenie az API-hozzáférést a csapatára. Az OpenAI nem támogatja az API-kulcsok megosztását. Kérjük, hívja meg az új tagokat a fiókjába a Tagok oldalról, és bejelentkezéskor gyorsan megkapják saját egyedi kulcsukat. Az egyes API-kulcsokhoz is rendelhet engedélyeket.

2. Hozz létre lejárati dátummal rendelkező API-kulcsokat, és alakíts ki kulcscserélési folyamatot

A projektkulcsok létrehozásakor megadhatsz lejárati dátumot, amely után a rendszer minden, az adott kulccsal küldött kérést elutasít. Nyomatékosan javasoljuk, hogy lejárati dátummal hozd létre a kulcsokat, és alakíts ki folyamatot a rendszeres cseréjükre. Mielőtt egy kulcs lejárna, hozz létre helyette újat, állítsd át az alkalmazásaidat az új kulcs használatára, majd vond vissza a régit, miután ellenőrizted, hogy az új működik. Ezekkel a gyakorlatokkal jelentősen mérsékelheted az API-kulcsok kiszivárgásának következményeit.

A rendszergazdák szervezeti vagy projektszinten előírhatják az API-kulcsok maximális érvényességi idejét a platform beállításaiban. Az új kulcsokat a megengedett korlátokon belül kell beállítani, így nem maradhatnak korlátlan ideig érvényesek. A projektszintű korlátok nem haladhatják meg a szervezeti korlátot.

A támogatott számítási feladatokhoz használj számításifeladat-identitások összevonásán alapuló hitelesítést ahelyett, hogy hosszú érvényességi idejű OpenAI API-kulcsot tárolnál. A számítási feladat egy megbízható szolgáltatótól származó identitást vált be egy rövid érvényességi idejű OpenAI-hozzáférési tokenre. Állíts be egy külön szolgáltatásfiókot, és csak a számítási feladathoz szükséges jogosultságokat add meg neki.

3. Soha ne helyezd el a kulcsodat kliensoldali környezetben, például böngészőben vagy mobilalkalmazásban.

Ha az OpenAI API-kulcsodat kliensoldali környezetben, például böngészőben vagy mobilalkalmazásban teszed elérhetővé, rosszindulatú felhasználók megszerezhetik, és kéréseket küldhetnek a nevedben. Ez váratlan díjakhoz vezethet, vagy veszélyeztetheti a fiókod egyes adatainak biztonságát. A kéréseket mindig a saját háttérkiszolgálódon keresztül továbbítsd, ahol biztonságban tarthatod az API-kulcsodat.

4. Soha ne véglegesítse a kulcsát az adattárban

Az API-kulcs forráskódban való véglegesítése gyakran vezet a hitelesítő adatok illetéktelen megszerzéséhez. Nyilvános adattárak esetén így könnyen előfordulhat, hogy tudtán kívül az egész interneten hozzáférhetővé teszi a kulcsát. A privát adattárak biztonságosabbak, de egy adatszivárgás ezekből is felfedheti a kulcsait. Ezért megelőző biztonsági intézkedésként határozottan javasoljuk a környezeti változók használatát.

5. API-kulcs helyett használjon környezeti változókat

A környezeti változó olyan változó, amelyet nem az alkalmazáson belül, hanem az operációs rendszerben állítanak be. Egy névből és egy értékből áll. Javasoljuk, hogy a változó neve OPENAI_API_KEY legyen. Ha az egész csapat egységesen ezt a változónevet használja, az API-kulcs felfedésének kockázata nélkül véglegesíthetik és oszthatják meg a kódot.


Beállítás Windows rendszeren

1. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót a parancssorban

Futtassa az alábbi parancsot a parancssorban, és cserélje le a <yourkey> részt a saját API-kulcsára:

setx OPENAI_API_KEY "<yourkey>"

Ez a később megnyitott parancssori ablakokra lesz érvényes, ezért új ablakot kell nyitnia, hogy a változót a curl paranccsal használhassa. A változó beállítását úgy ellenőrizheti, hogy megnyit egy új parancssori ablakot, és beírja a következőt:

echo %OPENAI_API_KEY%

2. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót a Vezérlőpulton

  1. Nyissa meg a Rendszer tulajdonságait, majd válassza a Speciális rendszerbeállítások lehetőséget

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Válassza a Környezeti változók... lehetőséget

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. A Felhasználói változók szakaszban (felül) válassza az Új… lehetőséget. Adja hozzá a név–kulcsérték párt, és a <yourkey> helyére írja be az API-kulcsát.

Változó neve: OPENAI_API_KEY
Változó értéke: <yourkey>

Beállítás Linuxon és macOS-en

1. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót a zsh használatával

  1. Futtassa az alábbi parancsot a terminálban, és a yourkey helyére írja be az API-kulcsát.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Frissítse a shellt az új változóval:

source ~/.zshrc
  1. Erősítse meg a következő paranccsal, hogy beállította a környezeti változót.

echo $OPENAI_API_KEY

A kimenet az API-kulcs értéke lesz.


2. lehetőség: Állítsa be az „OPENAI_API_KEY” környezeti változót bash használatával

Kövesse az 1. lehetőség utasításait, és cserélje le a(z) .zshrc értéket erre: .bash_profile.

Minden készen áll! Most már hivatkozhat a kulcsra a curlben, vagy betöltheti a Python-kódjában:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Használjon kulcskezelési szolgáltatást

Számos termék érhető el a titkos API-kulcsok biztonságos kezeléséhez. Ezekkel az eszközökkel szabályozhatja a kulcsaihoz való hozzáférést, és javíthatja az adatok általános biztonságát. Ha az alkalmazását adatszivárgás éri, a kulcsai nem kerülnek illetéktelen kézbe, mivel titkosítva, egy teljesen elkülönített helyen kezelik őket.

Az alkalmazásaikat éles környezetbe telepítő csapatoknak javasoljuk, hogy fontolják meg ezen szolgáltatások egyikének használatát.

7. Kövesd nyomon a fiókod használatát, és szükség esetén cseréld le a kulcsaidat

Állíts be havi költési korlátokat a szervezetedhez vagy a projektjeidhez, és kapcsold be a korlátok szigorú érvényesítését, hogy mérsékeld a kiszivárgott kulcsból eredő váratlan költségeket. A költési értesítések önmagukban nem állítják le az API-forgalmat. A korlátok szigorú érvényesítése jogos kéréseket is blokkolhat, a költés pedig kissé meghaladhatja a korlátot, mivel az érvényesítés nem azonnali.

Egy illetéktelen kezekbe került API-kulccsal mások a beleegyezésed nélkül használhatják a fiókodhoz tartozó keretet. Ez adatvesztéshez, váratlan díjakhoz, a havi kereted kimerüléséhez és az API-hozzáférésed megszakadásához vezethet.

Csapataid használati adatait a Használat oldalon követheted nyomon. Ha visszaélésre gyanakszol, a következő lépésekkel védheted meg a fiókodat:

  • Nézd át a használati adatokat, és ellenőrizd, hogy összhangban vannak-e a csapatod munkájával. A több szervezethez (például vállalati és személyes szervezethez) tartozó felhasználóknál ellenőrizd, hogy bekapcsolták-e a használat nyomon követését, és beállították-e az alapértelmezett szervezetüket a használathoz és annak nyomon követéséhez.

  • Ha úgy gondolod, hogy a kulcsod kiszivárgott, azonnal cseréld le az API-kulcsok oldalon. Ha élesben működő alkalmazásaid vannak, azokban is frissítened kell a kulcsértékeket.

  • További kivizsgálásért lépj kapcsolatba velünk a help.openai.com oldalon.

8. Védd az API-hozzáférést hálózati szabályokkal

Az IP-címek engedélyezési listájával korlátozhatod, hogy mely IP-címekről lehessen hozzáférni az OpenAI API-hoz. Ha bekapcsolod, csak a beállított IP-címekről vagy címtartományokból érkező kérések lesznek engedélyezve. Minden más kérést elutasít a rendszer, még akkor is, ha érvényes API-kulcsot tartalmaznak.

Ez további védelmet nyújt: biztosítja, hogy az API-d csak megbízható infrastruktúrából, például a saját háttérkiszolgálóidról vagy felhőkörnyezetedből legyen elérhető.

További információt az IP-címek engedélyezési listája az OpenAI API-hoz című cikkben találsz.

A privát hálózati hozzáférést igénylő szervezetek számára a Private Link is megoldást jelenthet. Lehetővé teszi, hogy az Azure-ban futó számítási feladatok az Azure Private Linken keresztül csatlakozzanak az OpenAI API regionális végpontjaihoz. Hozzáférés igényléséhez keresd az OpenAI-kapcsolattartódat vagy az értékesítési csapatot. Az API-hitelesítés továbbra is kötelező, és a Private Link nem használható együtt az IP-címek engedélyezési listájával vagy a kölcsönös TLS-hitelesítéssel (mTLS). A beállítás részleteit a Private Link útmutatójában találod.

Hasznos volt ez a cikk?