OpenAI
Kaca iki diterjemahake nganggo mesin. Deleng artikel asli basa Inggris.

Praktik Paling Apik kanggo Keamanan API Key

Lindhungi kunci API sampeyan nganggo panyimpenan sing aman, kontrol akses, pamantauan, rotasi, lan watesan IP.

Pembaruan: 6 days ago

1. Tansah gunakake kunci API sing unik kanggo saben anggota tim ing akun panjenengan.

Kunci API yaiku kode unik sing ngenali panjaluk panjenengan menyang API. Kunci API panjenengan dimaksudake kanggo digunakake panjenengan dhewe. Nuduhake kunci API iku nglanggar Syarat Penggunaan.

Nalika panjenengan wiwit nyoba-nyoba, panjenengan bisa uga pengin ngembangake akses API menyang tim panjenengan. OpenAI ora ndhukung nuduhake kunci API. Mangga undang anggota anyar menyang akun panjenengan saka kaca Anggota lan dheweke bakal cepet nampa kunci unik dhewe nalika mlebu. Panjenengan uga bisa menehi idin menyang kunci API individu.

2. Gawe kunci API kanthi tanggal kadaluwarsa lan tata proses panggantian kunci kanthi rutin

Kunci proyek bisa digawe kanthi tanggal kadaluwarsa. Sawise tanggal kasebut, kabeh panjaluk sing nggunakake kunci mau bakal ditolak. Disaranake banget supaya sampeyan nggawe kunci kanthi tanggal kadaluwarsa lan nata proses panggantian kunci kanthi rutin. Sadurunge kunci kadaluwarsa, gawe kunci pangganti, anyari aplikasi sampeyan supaya nggunakake kunci kasebut, banjur cabut kunci lawas sawise sampeyan mesthekake yen kunci pangganti bisa digunakake. Langkah-langkah iki bisa nyuda banget dampak saka bocore kunci API.

Administrator bisa ngetrapake wates maksimal wektu berlakune kunci API ing tingkat organisasi utawa proyek liwat Setelan platform. Kunci anyar kudu dikonfigurasi manut wates sing diidini supaya ora tetep sah tanpa wates wektu. Wates proyek ora kena ngluwihi wates organisasi.

Kanggo beban kerja sing didhukung, gunakake federasi identitas beban kerja tinimbang nyimpen kunci API OpenAI sing berlaku suwe. Beban kerja sampeyan ngijolake identitas saka panyedhiya sing dipercaya karo token akses OpenAI sing berlaku sedhela. Konfigurasi akun layanan khusus kanthi mung menehi idin sing dibutuhake beban kerja kasebut.

3. Aja pisan-pisan masang kunci sampeyan ing lingkungan sisih klien kayata browser utawa aplikasi seluler.

Yen kunci API OpenAI sampeyan katon ing lingkungan sisih klien kayata browser utawa aplikasi seluler, pangguna sing duwe niat ala bisa njupuk kunci kasebut lan ngirim panjaluk nganggo jeneng sampeyan. Iki bisa nyebabake tagihan sing ora dikarepake utawa mbebayani keamanan data tartamtu ing akun sampeyan. Panjaluk kudu tansah diarahake liwat server backend sampeyan dhewe, ing ngendi sampeyan bisa nyimpen kunci API kanthi aman.

4. Aja tau nglebokake kunci sampeyan menyang gudang kode

Nglebokake kunci API menyang kode sumber minangka salah siji cara umum sing bisa nyebabake kredensial bocor. Yen gudang kode sampeyan umum, iki kerep nyebabake sampeyan tanpa sadhar mbagekake kunci menyang internet. Gudang kode pribadi luwih aman, nanging kebocoran data uga bisa nyebabake kunci sampeyan bocor. Mula, kita banget nyaranake nggunakake variabel lingkungan minangka langkah proaktif kanggo njaga keamanan kunci.

5. Gunakake Variabel Lingkungan kanggo ngganti kunci API

Variabel lingkungan yaiku variabel sing disetel ing sistem operasi, dudu ing aplikasi sampeyan. Variabel iki dumadi saka jeneng lan nilai. Kita nyaranake supaya jeneng variabel disetel dadi OPENAI_API_KEY. Kanthi nggunakake jeneng variabel sing padha ing saindenging tim, sampeyan bisa nglebokake lan mbagekake kode tanpa risiko mbukak kunci API.


Persiyapan Windows

Opsi 1: Setel Variabel Lingkungan ‘OPENAI_API_KEY’ liwat prompt cmd

Lakokna printah iki ing prompt cmd, kanthi ngganti <yourkey> nganggo kunci API sampeyan:

setx OPENAI_API_KEY "<yourkey>"

Iki bakal ditrapake ing jendhela prompt cmd sabanjure, mula sampeyan kudu mbukak jendhela anyar supaya bisa nggunakake variabel kasebut karo curl. Sampeyan bisa mesthekake variabel iki wis disetel kanthi mbukak jendhela prompt cmd anyar banjur ngetik

echo %OPENAI_API_KEY%

Opsi 2: Setel Variabel Lingkungan ‘OPENAI_API_KEY’ liwat Panel Kontrol

  1. Bukak properti Sistem banjur pilih Setelan sistem lanjutan

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Pilih Variabel Lingkungan...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Pilih Anyar… saka bagean Variabel pangguna (ndhuwur). Tambah pasangan jeneng lan nilai kunci, banjur ganti <yourkey> nganggo kunci API sampeyan.

Jeneng variabel: OPENAI_API_KEY
Nilai variabel: <yourkey>

Penyiapan Linux / macOS

Opsi 1: Setel Variabel Lingkungan ‘OPENAI_API_KEY’ nganggo zsh

  1. Jalanake prentah ing ngisor iki ing terminal, banjur ganti yourkey nganggo kunci API sampeyan.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Anyari shell nganggo variabel anyar:

source ~/.zshrc
  1. Konfirmasi manawa panjenengan wis nyetel variabel lingkungan nganggo prentah ing ngisor iki.

echo $OPENAI_API_KEY

Nilai kunci API panjenengan bakal dadi output asilé.


Opsi 2: Setel Variabel Lingkungan ‘OPENAI_API_KEY’ nganggo bash

Tindakake pituduh ing Opsi 1, ganti .zshrc nganggo .bash_profile.

Kabeh wis siyap! Saiki panjenengan bisa ngrujuk kunci kasebut ing curl utawa ngemot ing Python panjenengan:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Gunakake Layanan Pangaturan Kunci

Ana macem-macem produk kanggo ngatur kunci API rahasia kanthi aman. Piranti kasebut ngidini sampeyan ngontrol akses menyang kunci lan ningkatake keamanan data kanthi sakabehe. Yen aplikasi sampeyan ngalami kebocoran data, kunci sampeyan ora bakal dikompromi amarga dienkripsi lan diatur ing lokasi sing kapisah babar pisan.

Kanggo tim sing masang aplikasi ing lingkungan produksi, kita nyaranake supaya sampeyan nimbang nggunakake salah siji layanan kasebut.

7. Pantau panggunaan akun sampeyan lan ganti kunci yen perlu

Temtokake wates pangeluaran saben sasi kanggo organisasi utawa proyek sampeyan, lan aktifake panegakan wates kanthi ketat kanggo mbantu mbatesi biaya sing ora dikarepake amarga kunci bocor. Tandha pangeling pangeluaran wae ora bisa ngendhegake lalu lintas API. Panegakan wates kanthi ketat bisa mblokir panjaluk sing sah, lan pangeluaran bisa rada ngluwihi wates amarga panegakan kasebut ora langsung ditrapake sakala.

Kunci API sing bocor ngidini wong liya ngakses kuota akun sampeyan tanpa idin sampeyan. Iki bisa nyebabake data ilang, tagihan sing ora dikarepake, kuota saben sasi entek, lan akses API sampeyan keganggu.

Panggunaan tim sampeyan bisa dilacak liwat kaca Panggunaan. Yen sampeyan kuwatir ana penyalahgunaan, ana sawetara langkah sing bisa ditindakake kanggo nglindhungi akun sampeyan:

  • Priksa panggunaan sampeyan kanggo mesthekake manawa cocog karo pakaryan tim sampeyan. Kanggo pangguna sing dadi anggota luwih saka siji organisasi (umpamane perusahaan lan pribadi), pesthekake pangguna kasebut wis ngaktifake pelacakan lan nemtokake organisasi gawan kanggo panggunaan lan pelacakan.

  • Yen sampeyan yakin kunci sampeyan wis bocor, enggal ganti kunci kasebut liwat kaca Kunci API. Kanggo pelanggan sing aplikasine wis mlaku ing lingkungan produksi, nilai kunci ing aplikasi uga kudu dianyari supaya cocog karo kunci anyar.

  • Hubungi tim kita liwat help.openai.com kanggo pamriksan luwih lanjut.

8. Lindhungi akses API nganggo kontrol jaringan

Dhaptar IP sing diidini ngidini sampeyan mbatesi alamat IP sing bisa ngakses API OpenAI sampeyan. Yen diaktifake, mung panjaluk saka alamat utawa rentang IP sing wis dikonfigurasi sing diidini, dene liyane ditolak—sanajan nyakup kunci API sing sah.

Iki nambah lapisan pangayoman kanthi mesthekake yen API sampeyan mung bisa diakses saka infrastruktur sing dipercaya, kayata server backend utawa lingkungan cloud sampeyan.

Kanggo informasi luwih lengkap, delengen artikel Dhaptar IP sing diidini kanggo API OpenAI.

Private Link minangka pilihan liyane kanggo organisasi sing mbutuhake akses jaringan privat. Fitur iki ngidini beban kerja Azure nyambung menyang endpoint API OpenAI regional liwat Azure Private Link. Hubungi wakil OpenAI sampeyan utawa tim dodolan kanggo njaluk akses. Autentikasi API tetep dibutuhake, lan Private Link ora kompatibel karo dhaptar IP sing diidini utawa mutual TLS (mTLS). Kanggo rincian panyiapan, delengen pandhuan Private Link.

Apa artikel iki migunani kanggo sampeyan?