1. Notaðu alltaf einstakan API-lykil fyrir hvern liðsmann á reikningnum þínum.
API-lykill er einstakur kóði sem auðkennir beiðnir þínar til API-ins. API-lykillinn þinn er ætlaður til notkunar fyrir þig. Að deila API-lyklum brýtur gegn Notkunarskilmálum.
Þegar þú byrjar að gera tilraunir gætirðu viljað víkka API-aðganginn út til teymisins þíns. OpenAI styður ekki deilingu API-lykla. Bjóddu nýjum meðlimum á reikninginn þinn frá síðunni Meðlimir og þeir fá fljótt sinn eigin einstaka lykil við innskráningu. Þú getur einnig úthlutað heimildum til einstakra API-lykla.
2. Aldrei dreifa lyklinum þínum í umhverfi biðlaramegin, svo sem vöfrum eða farsímaforritum.
Ef OpenAI API-lykillinn þinn er afhjúpaður í umhverfi biðlaramegin, svo sem vöfrum eða farsímaforritum, geta illgjarnir notendur tekið lykilinn og sent beiðnir fyrir þína hönd — sem getur leitt til óvæntra gjalda eða þess að tiltekin reikningsgögn séu stofnuð í hættu. Beiðnir ættu alltaf að fara í gegnum þinn eigin bakendaþjón þar sem þú getur haldið API-lyklinum þínum öruggum.
3. Aldrei skrá lykilinn þinn í geymsluna þína
Að skrá API-lykil í frumkóða er algeng leið til að stofna auðkennum í hættu. Fyrir þau sem nota opinberar geymslur er þetta algeng leið til að deila lyklinum óafvitandi með internetinu. Einkageymslur eru öruggari, en gagnaleki getur einnig valdið því að lyklarnir þínir leki. Af þessum ástæðum mælum við eindregið með notkun umhverfisbreyta sem fyrirbyggjandi öryggisráðstöfun fyrir lykla.
4. Notaðu umhverfisbreytur í stað API-lykilsins
Umhverfisbreyta er breyta sem er stillt í stýrikerfinu en ekki í forritinu. Hún samanstendur af heiti og gildi. Við mælum með að breytan fái heitið OPENAI_API_KEY. Með því að nota sama breytuheiti í öllu teyminu getið þið vistað og deilt kóðanum án þess að eiga á hættu að API-lykillinn verði afhjúpaður.
Uppsetning í Windows
Valkostur 1: Stilltu umhverfisbreytuna „OPENAI_API_KEY“ á cmd-skipanalínunni
Keyrðu eftirfarandi á cmd-skipanalínunni og settu API-lykilinn þinn í stað <yourkey>:
setx OPENAI_API_KEY "<yourkey>"Þetta tekur gildi í nýjum cmd-skipanalínugluggum, svo þú þarft að opna nýjan glugga til að nota breytuna með curl. Þú getur staðfest að breytan hafi verið stillt með því að opna nýjan cmd-skipanalínuglugga og slá inn
echo %OPENAI_API_KEY%Valkostur 2: Stilltu umhverfisbreytuna „OPENAI_API_KEY“ í stjórnborðinu
Opnaðu eiginleika Kerfis og veldu Ítarlegar kerfisstillingar
Veldu Umhverfisbreytur...
Veldu Nýtt… í hlutanum fyrir notandabreytur (efst). Bættu við heiti og lyklagildi og settu API-lykilinn þinn í stað <yourkey>.
Heiti breytu: OPENAI_API_KEY
Gildi breytu: <yourkey>Uppsetning í Linux/macOS
Valkostur 1: Stilltu umhverfisbreytuna „OPENAI_API_KEY“ með zsh
Keyrðu eftirfarandi skipun í skjáherminum og settu API-lykilinn þinn í stað yourkey.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcUppfærðu skelina með nýju breytunni:
source ~/.zshrcStaðfestu að þú hafir stillt umhverfisbreytuna með eftirfarandi skipun.
echo $OPENAI_API_KEYGildi API-lykilsins verður úttakið sem fæst.
Valkostur 2: Stilltu „OPENAI_API_KEY“ umhverfisbreytuna með bash
Fylgdu leiðbeiningunum í valkosti 1 og skiptu .zshrc út fyrir .bash_profile.
Allt er klárt! Þú getur nú vísað í lykilinn í curl eða hlaðið honum inn í Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Notaðu lyklastjórnunarþjónustu
Ýmsar vörur eru í boði til að stjórna leynilegum API-lyklum á öruggan hátt. Þessi verkfæri gera þér kleift að stjórna aðgangi að lyklunum þínum og bæta gagnaöryggi þitt í heild. Ef gagnaleki verður í forritinu þínu yrði lyklinum/lyklunum þínum ekki stofnað í hættu, þar sem þeir væru dulkóðaðir og stjórnað á alveg aðskildum stað.
Fyrir teymi sem setja forrit sín í rekstur mælum við með að þið íhugið eina af þessum þjónustum.
6. Fylgstu með notkun reikningsins og endurnýjaðu lyklana eftir þörfum
API-lykill sem hefur komist í rangar hendur getur veitt öðrum aðgang að kvóta reikningsins án þíns samþykkis. Þetta getur valdið gagnatapi, óvæntum gjöldum, tæmt mánaðarkvótann og truflað aðgang þinn að API-viðmótinu.
Hægt er að fylgjast með notkun teymisins á síðunni Notkun. Ef þig grunar einhvern tíma misnotkun geturðu gripið til nokkurra ráðstafana til að verja reikninginn:
Farðu yfir notkunina og athugaðu hvort hún samræmist vinnu teymisins. Ef notendur tilheyra fleiri en einni stofnun (t.d. fyrirtæki og eigin stofnun) skaltu ganga úr skugga um að þeir hafi virkjað rakningu og valið sjálfgefna stofnun fyrir notkun og rakningu.
Ef þú telur að lyklinum þínum hafi verið lekið skaltu endurnýja hann tafarlaust á síðunni API-lyklar. Viðskiptavinir með forrit í rekstri þurfa að uppfæra lyklagildin til samræmis.
Hafðu samband við okkur á help.openai.com svo við getum kannað málið nánar.
7. Takmarkaðu API-aðgang með IP-leyfislistun
IP-leyfislistun gerir þér kleift að takmarka hvaða IP-tölur fá aðgang að OpenAI API-inu þínu. Þegar þetta er virkt eru aðeins beiðnir frá stilltum IP-tölum eða sviðum leyfðar og öllum öðrum hafnað — jafnvel þótt þær innihaldi gildan API-lykil.
Þetta bætir við auknu verndarlagi með því að tryggja að aðeins sé hægt að nálgast API-ið þitt úr traustum innviðum, svo sem bakendaþjónum þínum eða skýjaumhverfi.
Nánari upplýsingar er að finna í greininni IP-leyfislistun fyrir OpenAI API.
