OpenAI
ეს გვერდი მანქანური თარგმანის მეშვეობით ითარგმნა. სტატიის ინგლისური დედნის ნახვა.

API გასაღების უსაფრთხოების საუკეთესო პრაქტიკები

დაიცავით თქვენი API გასაღებები უსაფრთხო შენახვის, წვდომის კონტროლის, მონიტორინგის, რეგულარული განახლებისა და IP შეზღუდვების გამოყენებით.

განახლებულია: 8 days ago

1. ყოველთვის გამოიყენეთ უნიკალური API გასაღები თქვენი ანგარიშის გუნდის თითოეული წევრისთვის.

API გასაღები არის უნიკალური კოდი, რომელიც თქვენს მოთხოვნებს API-სთან აიდენტიფიცირებს. თქვენი API გასაღები განკუთვნილია თქვენი პირადი გამოყენებისთვის. API გასაღებების გაზიარება ეწინააღმდეგება მომსახურების პირობებს.

ექსპერიმენტირების დაწყებისას შეიძლება მოისურვოთ API-ზე წვდომის გაფართოება თქვენი გუნდისთვის. OpenAI არ უჭერს მხარს API გასაღებების გაზიარებას. გთხოვთ, მოიწვიოთ ახალი წევრები თქვენს ანგარიშზე Members გვერდიდან და შესვლისთანავე ისინი სწრაფად მიიღებენ საკუთარ უნიკალურ გასაღებს. ასევე შეგიძლიათ ცალკეულ API გასაღებებს მიანიჭოთ ნებართვები.

2. შექმენით მოქმედების ვადის მქონე API გასაღებები და დანერგეთ მათი რეგულარული შეცვლის პროცესი

პროექტის გასაღებები შეიძლება შეიქმნას მოქმედების ვადით, რომლის გასვლის შემდეგაც ამ გასაღებებით გაგზავნილი ყველა მოთხოვნა უარყოფილი იქნება. დაჟინებით გირჩევთ, შექმნათ მოქმედების ვადის მქონე გასაღებები და დანერგოთ მათი რეგულარული შეცვლის პროცესი. გასაღების ვადის გასვლამდე შექმენით მისი შემცვლელი, განაახლეთ აპლიკაციები მის გამოსაყენებლად და მას შემდეგ, რაც დარწმუნდებით, რომ ახალი გასაღები მუშაობს, გააუქმეთ ძველი. ეს პრაქტიკა მნიშვნელოვნად ამცირებს API გასაღებების გაჟონვით გამოწვეულ ზიანს.

ადმინისტრატორებს შეუძლიათ, ორგანიზაციის ან პროექტის დონეზე API გასაღების მოქმედების მაქსიმალური ვადა დააწესონ პლატფორმის პარამეტრებში. ახალი გასაღებები დაშვებული შეზღუდვების ფარგლებში უნდა დაკონფიგურირდეს, რათა ისინი განუსაზღვრელი ვადით არ დარჩეს მოქმედი. პროექტის შეზღუდვები ორგანიზაციის შეზღუდვას ვერ გადააჭარბებს.

3. არასოდეს განათავსოთ თქვენი გასაღები კლიენტის მხარის გარემოში, მაგალითად, ბრაუზერში ან მობილურ აპში.

OpenAI API გასაღების კლიენტის მხარის გარემოში, მაგალითად, ბრაუზერში ან მობილურ აპში გამჟღავნება ბოროტმოქმედებს საშუალებას აძლევს, დაეუფლონ მას და თქვენი სახელით გაგზავნონ მოთხოვნები, რამაც შესაძლოა გაუთვალისწინებელი ხარჯები ან ანგარიშის გარკვეული მონაცემების ხელყოფა გამოიწვიოს. მოთხოვნები ყოველთვის თქვენი სერვერის გავლით უნდა გადაიგზავნოს, სადაც API გასაღების უსაფრთხოდ შენახვას შეძლებთ.

4. არასოდეს ატვირთოთ თქვენი გასაღები რეპოზიტორიუმში

API გასაღების საწყის კოდში ატვირთვა ავტორიზაციის მონაცემების ხელყოფის გავრცელებული გზაა. საჯარო რეპოზიტორიუმების შემთხვევაში ამ გზით შესაძლოა, უნებლიეთ გაუზიაროთ თქვენი გასაღები მთელ ინტერნეტს. კერძო რეპოზიტორიუმები უფრო უსაფრთხოა, თუმცა მონაცემთა გაჟონვამ შესაძლოა თქვენი გასაღებების გამჟღავნებაც გამოიწვიოს. ამ მიზეზების გამო, გასაღებების უსაფრთხოების პრევენციულ ზომად გარემოს ცვლადების გამოყენებას დაჟინებით გირჩევთ.

5. API გასაღების ნაცვლად გამოიყენეთ გარემოს ცვლადები

გარემოს ცვლადი არის ცვლადი, რომელიც თქვენი აპლიკაციის ნაცვლად ოპერაციულ სისტემაში განისაზღვრება. ის სახელისა და მნიშვნელობისგან შედგება. გირჩევთ, ცვლადს OPENAI_API_KEY დაარქვათ. თუ მთელი გუნდი ცვლადის ერთსა და იმავე სახელს გამოიყენებს, შეძლებთ კოდის ატვირთვასა და გაზიარებას API გასაღების გამჟღავნების რისკის გარეშე.


Windows-ის დაყენება

ვარიანტი 1: დააყენეთ გარემოს ცვლადი ‘OPENAI_API_KEY’ cmd ბრძანების სტრიქონიდან

cmd ბრძანების სტრიქონში გაუშვით შემდეგი ბრძანება და <yourkey> ჩაანაცვლეთ თქვენი API გასაღებით:

setx OPENAI_API_KEY "<yourkey>"

ეს გავრცელდება cmd-ის ბრძანების სტრიქონის მომავალ ფანჯრებზე, ამიტომ curl-თან ამ ცვლადის გამოსაყენებლად ახალი ფანჯრის გახსნა დაგჭირდებათ. ცვლადის დაყენების შესამოწმებლად გახსენით cmd-ის ბრძანების სტრიქონის ახალი ფანჯარა და აკრიფეთ

echo %OPENAI_API_KEY%

ვარიანტი 2: მართვის პანელიდან დააყენეთ „OPENAI_API_KEY“ გარემოს ცვლადი

  1. გახსენით სისტემის თვისებები და აირჩიეთ სისტემის გაფართოებული პარამეტრები

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. აირჩიეთ გარემოს ცვლადები...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. მომხმარებლის ცვლადების ზედა განყოფილებაში აირჩიეთ ახალი…. დაამატეთ სახელისა და გასაღების მნიშვნელობის წყვილი და <yourkey> ჩაანაცვლეთ თქვენი API გასაღებით.

ცვლადის სახელი: OPENAI_API_KEY
ცვლადის მნიშვნელობა: <yourkey>

Linux-ის / macOS-ის გამართვა

ვარიანტი 1: დააყენეთ „OPENAI_API_KEY“ გარემოს ცვლადი zsh-ის გამოყენებით

  1. ტერმინალში გაუშვით შემდეგი ბრძანება და yourkey ჩაანაცვლეთ თქვენი API გასაღებით.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. განაახლეთ shell ახალი ცვლადით:

source ~/.zshrc
  1. დაადასტურეთ, რომ გარემოს ცვლადი დაყენებული გაქვთ, შემდეგი ბრძანების გამოყენებით.

echo $OPENAI_API_KEY

თქვენი API გასაღების მნიშვნელობა მიღებული გამომავალი შედეგი იქნება.


ვარიანტი 2: დააყენეთ თქვენი ‘OPENAI_API_KEY’ გარემოს ცვლადი bash-ის გამოყენებით

მიჰყევით ვარიანტ 1-ში მოცემულ მითითებებს, ოღონდ .zshrc-ის ნაცვლად გამოიყენეთ .bash_profile.

ყველაფერი მზად არის! ახლა შეგიძლიათ გასაღებზე მიუთითოთ curl-ში ან ჩატვირთოთ ის თქვენს Python-ში:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. გამოიყენეთ გასაღებების მართვის სერვისი

საიდუმლო API გასაღებების უსაფრთხოდ სამართავად არაერთი პროდუქტი არსებობს. ეს ხელსაწყოები საშუალებას გაძლევთ, აკონტროლოთ თქვენს გასაღებებზე წვდომა და გააუმჯობესოთ მონაცემთა საერთო უსაფრთხოება. თქვენს აპლიკაციაში მონაცემთა გაჟონვის შემთხვევაშიც კი გასაღებები დაცული დარჩება, რადგან ისინი დაშიფრულია და სრულიად განცალკევებულ ადგილას იმართება.

გუნდებს, რომლებიც თავიანთ აპლიკაციებს საწარმოო გარემოში განათავსებენ, ვურჩევთ, ერთ-ერთი ასეთი სერვისის გამოყენება განიხილონ.

7. აკონტროლეთ ანგარიშის გამოყენება და საჭიროებისამებრ შეცვალეთ გასაღებები

ხელყოფილი API გასაღები სხვას საშუალებას აძლევს, თქვენი თანხმობის გარეშე გამოიყენოს თქვენი ანგარიშის კვოტა. ამან შეიძლება გამოიწვიოს მონაცემთა დაკარგვა, გაუთვალისწინებელი ხარჯები, ყოველთვიური კვოტის ამოწურვა და API-ზე წვდომის შეწყვეტა.

თქვენი გუნდების გამოყენების მონაცემების ნახვა შეგიძლიათ გვერდზე გამოყენება. თუ არასათანადო გამოყენების შესახებ ეჭვი გაგიჩნდებათ, ანგარიშის დასაცავად რამდენიმე ზომის მიღება შეგიძლიათ:

  • გადახედეთ გამოყენების მონაცემებს და შეამოწმეთ, შეესაბამება თუ არა ისინი თქვენი გუნდის საქმიანობას. თუ მომხმარებელი რამდენიმე ორგანიზაციას ეკუთვნის (მაგალითად, კორპორაციულსა და პირადს), დარწმუნდით, რომ მას ჩართული აქვს აღრიცხვა და გამოყენებისა და აღრიცხვისთვის ნაგულისხმევი ორგანიზაცია აქვს მითითებული.

  • თუ ფიქრობთ, რომ თქვენი გასაღები გაჟონა, დაუყოვნებლივ შეცვალეთ ის გვერდიდან API გასაღებები. მომხმარებლებმა, რომელთა აპლიკაციებიც საწარმოო გარემოშია განთავსებული, შესაბამისად უნდა განაახლონ გასაღებების მნიშვნელობები.

  • შემდგომი მოკვლევისთვის დაგვიკავშირდით ვებსაიტის help.openai.com მეშვეობით.

8. შეზღუდეთ API-ზე წვდომა ნებადართული IP მისამართების სიის გამოყენებით

ნებადართული IP მისამართების სია საშუალებას გაძლევთ, შეზღუდოთ, რომელ IP მისამართებს ექნებათ წვდომა თქვენს OpenAI API-ზე. ამ ფუნქციის ჩართვისას დაიშვება მხოლოდ მითითებული IP მისამართებიდან ან დიაპაზონებიდან გაგზავნილი მოთხოვნები, ყველა დანარჩენი კი უარყოფილი იქნება — მოქმედი API გასაღების შემთხვევაშიც კი.

ეს დაცვის დამატებით ფენას ქმნის, რადგან თქვენს API-ზე წვდომა მხოლოდ სანდო ინფრასტრუქტურიდან იქნება შესაძლებელი, მაგალითად, თქვენი სერვერული სისტემებიდან ან ღრუბლოვანი გარემოდან.

დამატებითი ინფორმაციისთვის იხილეთ სტატია ნებადართული IP მისამართების სია OpenAI API-სთვის.

სასარგებლო იყო ეს სტატია?