1. ყოველთვის გამოიყენეთ უნიკალური API გასაღები თქვენი ანგარიშის გუნდის თითოეული წევრისთვის.
API გასაღები არის უნიკალური კოდი, რომელიც თქვენს მოთხოვნებს API-სთან აიდენტიფიცირებს. თქვენი API გასაღები განკუთვნილია თქვენი პირადი გამოყენებისთვის. API გასაღებების გაზიარება ეწინააღმდეგება მომსახურების პირობებს.
ექსპერიმენტირების დაწყებისას შეიძლება მოისურვოთ API-ზე წვდომის გაფართოება თქვენი გუნდისთვის. OpenAI არ უჭერს მხარს API გასაღებების გაზიარებას. გთხოვთ, მოიწვიოთ ახალი წევრები თქვენს ანგარიშზე Members გვერდიდან და შესვლისთანავე ისინი სწრაფად მიიღებენ საკუთარ უნიკალურ გასაღებს. ასევე შეგიძლიათ ცალკეულ API გასაღებებს მიანიჭოთ ნებართვები.
2. არასოდეს განათავსოთ თქვენი გასაღები კლიენტის მხარის გარემოებში, როგორიცაა ბრაუზერები ან მობილური აპები.
თქვენი OpenAI API გასაღების კლიენტის მხარის გარემოებში, მაგალითად ბრაუზერებში ან მობილურ აპებში, გამჟღავნება მავნე მომხმარებლებს საშუალებას აძლევს, აიღონ ეს გასაღები და თქვენი სახელით გაგზავნონ მოთხოვნები — რამაც შეიძლება მოულოდნელი ხარჯები ან ანგარიშის გარკვეული მონაცემების კომპრომეტირება გამოიწვიოს. მოთხოვნები ყოველთვის უნდა გადიოდეს თქვენს საკუთარ backend სერვერზე, სადაც შეძლებთ თქვენი API გასაღების უსაფრთხოდ შენახვას.
3. არასოდეს დააკომიტოთ თქვენი გასაღები თქვენს რეპოზიტორიუმში
API გასაღების საწყის კოდში დაკომიტება ანგარიშის მონაცემების კომპრომეტირების გავრცელებული გზაა. მათთვის, ვისაც საჯარო რეპოზიტორიუმები აქვს, ეს არის გავრცელებული გზა, რომლითაც შეიძლება უნებლიეთ გაუზიაროთ თქვენი გასაღები ინტერნეტს. პირადი რეპოზიტორიუმები უფრო უსაფრთხოა, მაგრამ მონაცემთა დარღვევამ შეიძლება თქვენი გასაღებების გაჟონვაც გამოიწვიოს. ამ მიზეზების გამო, გასაღების უსაფრთხოების პროაქტიული ზომის სახით, დაჟინებით გირჩევთ გარემოს ცვლადების გამოყენებას.
4. თქვენი API გასაღების ნაცვლად გამოიყენეთ გარემოს ცვლადები
გარემოს ცვლადი არის ცვლადი, რომელიც თქვენს ოპერაციულ სისტემაშია დაყენებული და არა თქვენს აპლიკაციაში. ის შედგება სახელისა და მნიშვნელობისგან. გირჩევთ, ცვლადის სახელად დააყენოთ OPENAI_API_KEY. ამ ცვლადის სახელის თქვენს გუნდში ერთგვაროვნად შენარჩუნებით, შეგიძლიათ დააკომიტოთ და გააზიაროთ თქვენი კოდი API გასაღების გამჟღავნების რისკის გარეშე.
Windows-ის დაყენება
ვარიანტი 1: დააყენეთ თქვენი ‘OPENAI_API_KEY’ გარემოს ცვლადი cmd prompt-ის მეშვეობით
გაუშვით შემდეგი cmd prompt-ში, <yourkey> ჩაანაცვლეთ თქვენი API გასაღებით:
setx OPENAI_API_KEY "<yourkey>"ეს იმოქმედებს მომავალ cmd prompt-ის ფანჯარაზე, ამიტომ ამ ცვლადის curl-თან გამოსაყენებლად ახალი ფანჯრის გახსნა დაგჭირდებათ. შეგიძლიათ დაადასტუროთ, რომ ეს ცვლადი დაყენებულია, ახალი cmd prompt-ის ფანჯრის გახსნით და შემდეგის აკრეფით
echo %OPENAI_API_KEY%ვარიანტი 2: დააყენეთ თქვენი ‘OPENAI_API_KEY’ გარემოს ცვლადი Control Panel-ის მეშვეობით
გახსენით System-ის თვისებები და აირჩიეთ Advanced system settings
აირჩიეთ Environment Variables...
აირჩიეთ New… User variables-ის სექციიდან (ზედა ნაწილი). დაამატეთ თქვენი სახელი/გასაღების მნიშვნელობის წყვილი, <yourkey> კი ჩაანაცვლეთ თქვენი API გასაღებით.
ცვლადის სახელი: OPENAI_API_KEY
ცვლადის მნიშვნელობა: <yourkey>Linux / MacOS-ის დაყენება
ვარიანტი 1: დააყენეთ თქვენი ‘OPENAI_API_KEY’ გარემოს ცვლადი zsh-ის გამოყენებით
გაუშვით შემდეგი ბრძანება თქვენს ტერმინალში, yourkey ჩაანაცვლეთ თქვენი API გასაღებით.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcგანაახლეთ shell ახალი ცვლადით:
source ~/.zshrcდაადასტურეთ, რომ გარემოს ცვლადი დაყენებული გაქვთ, შემდეგი ბრძანების გამოყენებით.
echo $OPENAI_API_KEYთქვენი API გასაღების მნიშვნელობა მიღებული გამომავალი შედეგი იქნება.
ვარიანტი 2: დააყენეთ თქვენი ‘OPENAI_API_KEY’ გარემოს ცვლადი bash-ის გამოყენებით
მიჰყევით ვარიანტ 1-ში მოცემულ მითითებებს, ოღონდ .zshrc-ის ნაცვლად გამოიყენეთ .bash_profile.
ყველაფერი მზად არის! ახლა შეგიძლიათ გასაღებზე მიუთითოთ curl-ში ან ჩატვირთოთ ის თქვენს Python-ში:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. გამოიყენეთ გასაღებების მართვის სერვისი
საიდუმლო API გასაღებების უსაფრთხოდ სამართავად ხელმისაწვდომია სხვადასხვა პროდუქტი. ეს ინსტრუმენტები საშუალებას გაძლევთ აკონტროლოთ წვდომა თქვენს გასაღებებზე და გააუმჯობესოთ მონაცემთა საერთო უსაფრთხოება. თქვენს აპლიკაციაში მონაცემთა დარღვევის შემთხვევაში, თქვენი გასაღებ(ებ)ი არ დაკომპრომეტირდება, რადგან ისინი დაშიფრული და სრულიად განცალკევებულ ადგილას მართული იქნება.
გუნდებს, რომლებიც თავიანთ აპლიკაციებს საწარმოო გარემოში ნერგავენ, ვურჩევთ, განიხილონ ერთ-ერთი ასეთი სერვისი.
6. აკონტროლეთ თქვენი ანგარიშის გამოყენება და საჭიროებისას შეცვალეთ გასაღებები
კომპრომეტირებული API გასაღები ადამიანს საშუალებას აძლევს, თქვენი თანხმობის გარეშე მიიღოს წვდომა თქვენი ანგარიშის კვოტაზე. ამან შეიძლება გამოიწვიოს მონაცემთა დაკარგვა, მოულოდნელი ხარჯები, თქვენი თვიური კვოტის ამოწურვა და API-ზე წვდომის შეფერხება.
თქვენი გუნდების გამოყენების მონაცემების მონიტორინგი შესაძლებელია გამოყენების გვერდიდან. თუ ოდესმე გაგიჩნდებათ ეჭვი არასწორ გამოყენებაზე, ანგარიშის დასაცავად რამდენიმე ქმედება შეგიძლიათ განახორციელოთ:
გადახედეთ თქვენს გამოყენებას, რათა ნახოთ, შეესაბამება თუ არა ის თქვენი გუნდის მუშაობას. მომხმარებლებისთვის, რომლებიც რამდენიმე ორგანიზაციას ეკუთვნიან (მაგ., კორპორაციულსა და პირადს), დარწმუნდით, რომ მომხმარებელს ჩართული აქვს თვალის დევნება და მითითებული აქვს ნაგულისხმევი ორგანიზაცია გამოყენებისა და თვალის დევნებისთვის.
თუ ფიქრობთ, რომ თქვენი გასაღები გაჟონა, დაუყოვნებლივ შეცვალეთ ის API Keys გვერდიდან. მომხმარებლებს, რომლებსაც აპლიკაციები საწარმოო გარემოში აქვთ გაშვებული, შესაბამისად დასჭირდებათ გასაღების მნიშვნელობების განახლება.
შემდგომი მოკვლევისთვის დაგვიკავშირდით help.openai.com-ის მეშვეობით.
7. შეზღუდეთ API-ზე წვდომა IP allowlisting-ის გამოყენებით
IP allowlisting საშუალებას გაძლევთ შეზღუდოთ, რომელ IP მისამართებს ექნებათ წვდომა თქვენს OpenAI API-ზე. ჩართვის შემდეგ ნებადართულია მხოლოდ კონფიგურირებული IP მისამართებიდან ან დიაპაზონებიდან გაგზავნილი მოთხოვნები, ყველა სხვა კი უარყოფილია — მაშინაც კი, თუ მათ მოქმედი API გასაღები ახლავთ.
ეს ამატებს დაცვის დამატებით შრეს და უზრუნველყოფს, რომ თქვენს API-ზე წვდომა მხოლოდ სანდო ინფრასტრუქტურიდან იყოს შესაძლებელი, მაგალითად, თქვენი backend სერვერებიდან ან ღრუბლოვანი გარემოდან.
მეტი ინფორმაციისთვის იხილეთ სტატია OpenAI API-სთვის IP allowlisting-ის შესახებ.
