OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Bestu starfsvenjur fyrir öryggi API-lykla

Uppfært: 2 days ago

1. Notaðu alltaf einstakan API-lykil fyrir hvern liðsmann á reikningnum þínum.

API-lykill er einstakur kóði sem auðkennir beiðnir þínar til API-ins. API-lykillinn þinn er ætlaður til notkunar fyrir þig. Að deila API-lyklum brýtur gegn Notkunarskilmálum.

Þegar þú byrjar að gera tilraunir gætirðu viljað víkka API-aðganginn út til teymisins þíns. OpenAI styður ekki deilingu API-lykla. Bjóddu nýjum meðlimum á reikninginn þinn frá síðunni Meðlimir og þeir fá fljótt sinn eigin einstaka lykil við innskráningu. Þú getur einnig úthlutað heimildum til einstakra API-lykla.

2. Aldrei dreifa lyklinum þínum í umhverfi biðlaramegin, svo sem vöfrum eða farsímaforritum.

Ef OpenAI API-lykillinn þinn er afhjúpaður í umhverfi biðlaramegin, svo sem vöfrum eða farsímaforritum, geta illgjarnir notendur tekið lykilinn og sent beiðnir fyrir þína hönd — sem getur leitt til óvæntra gjalda eða þess að tiltekin reikningsgögn séu stofnuð í hættu. Beiðnir ættu alltaf að fara í gegnum þinn eigin bakendaþjón þar sem þú getur haldið API-lyklinum þínum öruggum.

3. Aldrei skrá lykilinn þinn í geymsluna þína

Að skrá API-lykil í frumkóða er algeng leið til að stofna auðkennum í hættu. Fyrir þau sem nota opinberar geymslur er þetta algeng leið til að deila lyklinum óafvitandi með internetinu. Einkageymslur eru öruggari, en gagnaleki getur einnig valdið því að lyklarnir þínir leki. Af þessum ástæðum mælum við eindregið með notkun umhverfisbreyta sem fyrirbyggjandi öryggisráðstöfun fyrir lykla.

4. Notaðu umhverfisbreytur í stað API-lykilsins

Umhverfisbreyta er breyta sem er stillt í stýrikerfinu en ekki í forritinu. Hún samanstendur af heiti og gildi. Við mælum með að breytan fái heitið OPENAI_API_KEY. Með því að nota sama breytuheiti í öllu teyminu getið þið vistað og deilt kóðanum án þess að eiga á hættu að API-lykillinn verði afhjúpaður.


Uppsetning í Windows

Valkostur 1: Stilltu umhverfisbreytuna „OPENAI_API_KEY“ á cmd-skipanalínunni

Keyrðu eftirfarandi á cmd-skipanalínunni og settu API-lykilinn þinn í stað <yourkey>:

setx OPENAI_API_KEY "<yourkey>"

Þetta tekur gildi í nýjum cmd-skipanalínugluggum, svo þú þarft að opna nýjan glugga til að nota breytuna með curl. Þú getur staðfest að breytan hafi verið stillt með því að opna nýjan cmd-skipanalínuglugga og slá inn

echo %OPENAI_API_KEY%

Valkostur 2: Stilltu umhverfisbreytuna „OPENAI_API_KEY“ í stjórnborðinu

  1. Opnaðu eiginleika Kerfis og veldu Ítarlegar kerfisstillingar

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Veldu Umhverfisbreytur...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Veldu Nýtt… í hlutanum fyrir notandabreytur (efst). Bættu við heiti og lyklagildi og settu API-lykilinn þinn í stað <yourkey>.

Heiti breytu: OPENAI_API_KEY
Gildi breytu: <yourkey>

Uppsetning í Linux/macOS

Valkostur 1: Stilltu umhverfisbreytuna „OPENAI_API_KEY“ með zsh

  1. Keyrðu eftirfarandi skipun í skjáherminum og settu API-lykilinn þinn í stað yourkey.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Uppfærðu skelina með nýju breytunni:

source ~/.zshrc
  1. Staðfestu að þú hafir stillt umhverfisbreytuna með eftirfarandi skipun.

echo $OPENAI_API_KEY

Gildi API-lykilsins verður úttakið sem fæst.


Valkostur 2: Stilltu „OPENAI_API_KEY“ umhverfisbreytuna með bash

Fylgdu leiðbeiningunum í valkosti 1 og skiptu .zshrc út fyrir .bash_profile.

Allt er klárt! Þú getur nú vísað í lykilinn í curl eða hlaðið honum inn í Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Notaðu lyklastjórnunarþjónustu

Ýmsar vörur eru í boði til að stjórna leynilegum API-lyklum á öruggan hátt. Þessi verkfæri gera þér kleift að stjórna aðgangi að lyklunum þínum og bæta gagnaöryggi þitt í heild. Ef gagnaleki verður í forritinu þínu yrði lyklinum/lyklunum þínum ekki stofnað í hættu, þar sem þeir væru dulkóðaðir og stjórnað á alveg aðskildum stað.

Fyrir teymi sem setja forrit sín í rekstur mælum við með að þið íhugið eina af þessum þjónustum.

6. Fylgstu með notkun reikningsins og endurnýjaðu lyklana eftir þörfum

API-lykill sem hefur komist í rangar hendur getur veitt öðrum aðgang að kvóta reikningsins án þíns samþykkis. Þetta getur valdið gagnatapi, óvæntum gjöldum, tæmt mánaðarkvótann og truflað aðgang þinn að API-viðmótinu.

Hægt er að fylgjast með notkun teymisins á síðunni Notkun. Ef þig grunar einhvern tíma misnotkun geturðu gripið til nokkurra ráðstafana til að verja reikninginn:

  • Farðu yfir notkunina og athugaðu hvort hún samræmist vinnu teymisins. Ef notendur tilheyra fleiri en einni stofnun (t.d. fyrirtæki og eigin stofnun) skaltu ganga úr skugga um að þeir hafi virkjað rakningu og valið sjálfgefna stofnun fyrir notkun og rakningu.

  • Ef þú telur að lyklinum þínum hafi verið lekið skaltu endurnýja hann tafarlaust á síðunni API-lyklar. Viðskiptavinir með forrit í rekstri þurfa að uppfæra lyklagildin til samræmis.

  • Hafðu samband við okkur á help.openai.com svo við getum kannað málið nánar.

7. Takmarkaðu API-aðgang með IP-leyfislistun

IP-leyfislistun gerir þér kleift að takmarka hvaða IP-tölur fá aðgang að OpenAI API-inu þínu. Þegar þetta er virkt eru aðeins beiðnir frá stilltum IP-tölum eða sviðum leyfðar og öllum öðrum hafnað — jafnvel þótt þær innihaldi gildan API-lykil.

Þetta bætir við auknu verndarlagi með því að tryggja að aðeins sé hægt að nálgast API-ið þitt úr traustum innviðum, svo sem bakendaþjónum þínum eða skýjaumhverfi.

Nánari upplýsingar er að finna í greininni IP-leyfislistun fyrir OpenAI API.

Var þessi grein gagnleg?