OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Bestu starfsvenjur fyrir öryggi API-lykla

Uppfært: 9 days ago

1. Notaðu alltaf einstakan API-lykil fyrir hvern liðsmann á reikningnum þínum.

API-lykill er einstakur kóði sem auðkennir beiðnir þínar til API-ins. API-lykillinn þinn er ætlaður til notkunar fyrir þig. Að deila API-lyklum brýtur gegn Notkunarskilmálum.

Þegar þú byrjar að gera tilraunir gætirðu viljað víkka API-aðganginn út til teymisins þíns. OpenAI styður ekki deilingu API-lykla. Bjóddu nýjum meðlimum á reikninginn þinn frá síðunni Meðlimir og þeir fá fljótt sinn eigin einstaka lykil við innskráningu. Þú getur einnig úthlutað heimildum til einstakra API-lykla.

2. Aldrei dreifa lyklinum þínum í umhverfi biðlaramegin, svo sem vöfrum eða farsímaforritum.

Ef OpenAI API-lykillinn þinn er afhjúpaður í umhverfi biðlaramegin, svo sem vöfrum eða farsímaforritum, geta illgjarnir notendur tekið lykilinn og sent beiðnir fyrir þína hönd — sem getur leitt til óvæntra gjalda eða þess að tiltekin reikningsgögn séu stofnuð í hættu. Beiðnir ættu alltaf að fara í gegnum þinn eigin bakendaþjón þar sem þú getur haldið API-lyklinum þínum öruggum.

3. Aldrei skrá lykilinn þinn í geymsluna þína

Að skrá API-lykil í frumkóða er algeng leið til að stofna auðkennum í hættu. Fyrir þau sem nota opinberar geymslur er þetta algeng leið til að deila lyklinum óafvitandi með internetinu. Einkageymslur eru öruggari, en gagnaleki getur einnig valdið því að lyklarnir þínir leki. Af þessum ástæðum mælum við eindregið með notkun umhverfisbreyta sem fyrirbyggjandi öryggisráðstöfun fyrir lykla.

4. Notaðu umhverfisbreytur í stað API-lykilsins þíns

Umhverfisbreyta er breyta sem er stillt í stýrikerfinu þínu, frekar en inni í forritinu þínu. Hún samanstendur af nafni og gildi. Við mælum með að þú stillir nafn breytunnar sem OPENAI_API_KEY. Með því að halda nafni þessarar breytu samræmdu innan teymisins geturðu skráð og deilt kóðanum þínum án þess að eiga á hættu að afhjúpa API-lykilinn þinn.


Windows uppsetning

Valkostur 1: Stilltu „OPENAI_API_KEY“ umhverfisbreytuna í gegnum cmd-skipanagluggann

Keyrðu eftirfarandi í cmd-skipanagluggann og skiptu <yourkey> út fyrir API-lykilinn þinn:

setx OPENAI_API_KEY "<yourkey>"

Þetta gildir fyrir framtíðar cmd-skipanaglugga, svo þú þarft að opna nýjan til að nota þá breytu með curl. Þú getur staðfest að þessi breyta hafi verið stillt með því að opna nýjan cmd-skipanaglugga og slá inn

echo %OPENAI_API_KEY%

Valkostur 2: Stilltu „OPENAI_API_KEY“ umhverfisbreytuna í gegnum stjórnborðið

  1. Opnaðu eiginleika Kerfis og veldu Ítarlegar kerfisstillingar

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Veldu Umhverfisbreytur...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Veldu Nýtt… úr hlutanum Notandabreytur (efst). Bættu við nafni/lykilgildapari og skiptu <yourkey> út fyrir API-lykilinn þinn.

Heiti breytu: OPENAI_API_KEY
Gildi breytu: <yourkey>

Linux / MacOS uppsetning

Valkostur 1: Stilltu „OPENAI_API_KEY“ umhverfisbreytuna með zsh

  1. Keyrðu eftirfarandi skipun í skjáherminum þínum og skiptu yourkey út fyrir API-lykilinn þinn.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Uppfærðu skelina með nýju breytunni:

source ~/.zshrc
  1. Staðfestu að þú hafir stillt umhverfisbreytuna með eftirfarandi skipun.

echo $OPENAI_API_KEY

Gildi API-lykilsins verður úttakið sem fæst.


Valkostur 2: Stilltu „OPENAI_API_KEY“ umhverfisbreytuna með bash

Fylgdu leiðbeiningunum í valkosti 1 og skiptu .zshrc út fyrir .bash_profile.

Allt er klárt! Þú getur nú vísað í lykilinn í curl eða hlaðið honum inn í Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Notaðu lyklastjórnunarþjónustu

Ýmsar vörur eru í boði til að stjórna leynilegum API-lyklum á öruggan hátt. Þessi verkfæri gera þér kleift að stjórna aðgangi að lyklunum þínum og bæta gagnaöryggi þitt í heild. Ef gagnaleki verður í forritinu þínu yrði lyklinum/lyklunum þínum ekki stofnað í hættu, þar sem þeir væru dulkóðaðir og stjórnað á alveg aðskildum stað.

Fyrir teymi sem setja forrit sín í rekstur mælum við með að þið íhugið eina af þessum þjónustum.

6. Fylgstu með notkun reikningsins og skiptu um lykla þegar þörf krefur

API-lykill sem hefur verið stofnað í hættu gerir einstaklingi kleift að fá aðgang að kvóta reikningsins þíns án þíns samþykkis. Þetta getur leitt til gagnataps, óvæntra gjalda, tæmingar á mánaðarlegum kvóta og truflunar á API-aðgangi þínum.

Hægt er að fylgjast með notkun teymanna þinna á síðunni Notkun. Ef þú hefur einhvern tíma áhyggjur af misnotkun geturðu gripið til nokkurra aðgerða til að vernda reikninginn þinn:

  • Farðu yfir notkunina til að sjá hvort hún samræmist vinnu teymisins þíns. Fyrir notendur sem tilheyra mörgum fyrirtækjum (t.d. vinnu og persónulegu) skaltu ganga úr skugga um að notandinn hafi virkjað rakningu og stillt sjálfgefið fyrirtæki fyrir notkun og rakningu.

  • Ef þú telur að lykillinn þinn hafi lekið skaltu skipta um lykil tafarlaust á síðunni API-lyklar. Viðskiptavinir með forrit í rekstri þurfa að uppfæra lykilgildin sín í samræmi við það.

  • Hafðu samband við okkur í gegnum help.openai.com til frekari rannsóknar.

7. Takmarkaðu API-aðgang með IP-leyfislistun

IP-leyfislistun gerir þér kleift að takmarka hvaða IP-tölur fá aðgang að OpenAI API-inu þínu. Þegar þetta er virkt eru aðeins beiðnir frá stilltum IP-tölum eða sviðum leyfðar og öllum öðrum hafnað — jafnvel þótt þær innihaldi gildan API-lykil.

Þetta bætir við auknu verndarlagi með því að tryggja að aðeins sé hægt að nálgast API-ið þitt úr traustum innviðum, svo sem bakendaþjónum þínum eða skýjaumhverfi.

Nánari upplýsingar er að finna í greininni IP-leyfislistun fyrir OpenAI API.

Var þessi grein gagnleg?