1. ყოველთვის გამოიყენეთ უნიკალური API გასაღები თქვენი ანგარიშის გუნდის თითოეული წევრისთვის.
API გასაღები არის უნიკალური კოდი, რომელიც თქვენს მოთხოვნებს API-სთან აიდენტიფიცირებს. თქვენი API გასაღები განკუთვნილია თქვენი პირადი გამოყენებისთვის. API გასაღებების გაზიარება ეწინააღმდეგება მომსახურების პირობებს.
ექსპერიმენტირების დაწყებისას შეიძლება მოისურვოთ API-ზე წვდომის გაფართოება თქვენი გუნდისთვის. OpenAI არ უჭერს მხარს API გასაღებების გაზიარებას. გთხოვთ, მოიწვიოთ ახალი წევრები თქვენს ანგარიშზე Members გვერდიდან და შესვლისთანავე ისინი სწრაფად მიიღებენ საკუთარ უნიკალურ გასაღებს. ასევე შეგიძლიათ ცალკეულ API გასაღებებს მიანიჭოთ ნებართვები.
2. არასოდეს განათავსოთ თქვენი გასაღები კლიენტის მხარის გარემოებში, როგორიცაა ბრაუზერები ან მობილური აპები.
თქვენი OpenAI API გასაღების კლიენტის მხარის გარემოებში, მაგალითად ბრაუზერებში ან მობილურ აპებში, გამჟღავნება მავნე მომხმარებლებს საშუალებას აძლევს, აიღონ ეს გასაღები და თქვენი სახელით გაგზავნონ მოთხოვნები — რამაც შეიძლება მოულოდნელი ხარჯები ან ანგარიშის გარკვეული მონაცემების კომპრომეტირება გამოიწვიოს. მოთხოვნები ყოველთვის უნდა გადიოდეს თქვენს საკუთარ backend სერვერზე, სადაც შეძლებთ თქვენი API გასაღების უსაფრთხოდ შენახვას.
3. არასოდეს დააკომიტოთ თქვენი გასაღები თქვენს რეპოზიტორიუმში
API გასაღების საწყის კოდში დაკომიტება ანგარიშის მონაცემების კომპრომეტირების გავრცელებული გზაა. მათთვის, ვისაც საჯარო რეპოზიტორიუმები აქვს, ეს არის გავრცელებული გზა, რომლითაც შეიძლება უნებლიეთ გაუზიაროთ თქვენი გასაღები ინტერნეტს. პირადი რეპოზიტორიუმები უფრო უსაფრთხოა, მაგრამ მონაცემთა დარღვევამ შეიძლება თქვენი გასაღებების გაჟონვაც გამოიწვიოს. ამ მიზეზების გამო, გასაღების უსაფრთხოების პროაქტიული ზომის სახით, დაჟინებით გირჩევთ გარემოს ცვლადების გამოყენებას.
4. API გასაღების ნაცვლად გამოიყენეთ გარემოს ცვლადები
გარემოს ცვლადი არის ცვლადი, რომელიც თქვენი აპლიკაციის ნაცვლად ოპერაციულ სისტემაში განისაზღვრება. ის სახელისა და მნიშვნელობისგან შედგება. გირჩევთ, ცვლადის სახელად OPENAI_API_KEY მიუთითოთ. თუ მთელი გუნდი ცვლადის ერთსა და იმავე სახელს გამოიყენებს, შეძლებთ კოდის რეპოზიტორიუმში ატვირთვასა და გაზიარებას ისე, რომ API გასაღების გამჟღავნების საფრთხე არ შეიქმნას.
Windows-ის გამართვა
ვარიანტი 1: დააყენეთ „OPENAI_API_KEY“ გარემოს ცვლადი cmd-ის ბრძანების სტრიქონიდან
cmd-ის ბრძანების სტრიქონში გაუშვით შემდეგი ბრძანება და <yourkey> ჩაანაცვლეთ თქვენი API გასაღებით:
setx OPENAI_API_KEY "<yourkey>"ეს გავრცელდება cmd-ის ბრძანების სტრიქონის მომავალ ფანჯრებზე, ამიტომ curl-თან ამ ცვლადის გამოსაყენებლად ახალი ფანჯრის გახსნა დაგჭირდებათ. ცვლადის დაყენების შესამოწმებლად გახსენით cmd-ის ბრძანების სტრიქონის ახალი ფანჯარა და აკრიფეთ
echo %OPENAI_API_KEY%ვარიანტი 2: მართვის პანელიდან დააყენეთ „OPENAI_API_KEY“ გარემოს ცვლადი
გახსენით სისტემის თვისებები და აირჩიეთ სისტემის გაფართოებული პარამეტრები
აირჩიეთ გარემოს ცვლადები...
მომხმარებლის ცვლადების ზედა განყოფილებაში აირჩიეთ ახალი…. დაამატეთ სახელისა და გასაღების მნიშვნელობის წყვილი და <yourkey> ჩაანაცვლეთ თქვენი API გასაღებით.
ცვლადის სახელი: OPENAI_API_KEY
ცვლადის მნიშვნელობა: <yourkey>Linux-ის / macOS-ის გამართვა
ვარიანტი 1: დააყენეთ „OPENAI_API_KEY“ გარემოს ცვლადი zsh-ის გამოყენებით
ტერმინალში გაუშვით შემდეგი ბრძანება და yourkey ჩაანაცვლეთ თქვენი API გასაღებით.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcგანაახლეთ shell ახალი ცვლადით:
source ~/.zshrcდაადასტურეთ, რომ გარემოს ცვლადი დაყენებული გაქვთ, შემდეგი ბრძანების გამოყენებით.
echo $OPENAI_API_KEYთქვენი API გასაღების მნიშვნელობა მიღებული გამომავალი შედეგი იქნება.
ვარიანტი 2: დააყენეთ თქვენი ‘OPENAI_API_KEY’ გარემოს ცვლადი bash-ის გამოყენებით
მიჰყევით ვარიანტ 1-ში მოცემულ მითითებებს, ოღონდ .zshrc-ის ნაცვლად გამოიყენეთ .bash_profile.
ყველაფერი მზად არის! ახლა შეგიძლიათ გასაღებზე მიუთითოთ curl-ში ან ჩატვირთოთ ის თქვენს Python-ში:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. გამოიყენეთ გასაღებების მართვის სერვისი
საიდუმლო API გასაღებების უსაფრთხოდ სამართავად ხელმისაწვდომია სხვადასხვა პროდუქტი. ეს ინსტრუმენტები საშუალებას გაძლევთ აკონტროლოთ წვდომა თქვენს გასაღებებზე და გააუმჯობესოთ მონაცემთა საერთო უსაფრთხოება. თქვენს აპლიკაციაში მონაცემთა დარღვევის შემთხვევაში, თქვენი გასაღებ(ებ)ი არ დაკომპრომეტირდება, რადგან ისინი დაშიფრული და სრულიად განცალკევებულ ადგილას მართული იქნება.
გუნდებს, რომლებიც თავიანთ აპლიკაციებს საწარმოო გარემოში ნერგავენ, ვურჩევთ, განიხილონ ერთ-ერთი ასეთი სერვისი.
6. აკონტროლეთ ანგარიშის გამოყენება და საჭიროებისამებრ შეცვალეთ გასაღებები
ხელში ჩაგდებული API გასაღები სხვას საშუალებას აძლევს, თქვენი თანხმობის გარეშე მიიღოს წვდომა თქვენი ანგარიშის კვოტაზე. ამან შეიძლება გამოიწვიოს მონაცემების დაკარგვა, მოულოდნელი გადასახადები, ყოველთვიური კვოტის ამოწურვა და API-ზე წვდომის შეწყვეტა.
თქვენი გუნდების მოხმარების თვალყურის დევნება შეგიძლიათ მოხმარების გვერდზე. თუ არასათანადო გამოყენების საფრთხე გაწუხებთ, ანგარიშის დასაცავად რამდენიმე ზომის მიღება შეგიძლიათ:
გადაამოწმეთ მოხმარება და დარწმუნდით, რომ ის თქვენი გუნდის საქმიანობას შეესაბამება. თუ მომხმარებელი რამდენიმე ორგანიზაციას ეკუთვნის (მაგალითად, კორპორაციულსა და პირადს), დარწმუნდით, რომ მას ჩართული აქვს თვალყურის დევნება და მოხმარებისა და თვალყურის დევნებისთვის ნაგულისხმევი ორგანიზაცია მითითებული აქვს.
თუ ფიქრობთ, რომ თქვენი გასაღები გაჟონა, დაუყოვნებლივ შეცვალეთ ის API გასაღებების გვერდიდან. თუ თქვენი აპლიკაციები საწარმოო გარემოში მუშაობს, გასაღებების მნიშვნელობებიც შესაბამისად უნდა განაახლოთ.
დამატებითი გამოძიებისთვის დაგვიკავშირდით ვებსაიტის help.openai.com მეშვეობით.
7. შეზღუდეთ API-ზე წვდომა IP allowlisting-ის გამოყენებით
IP allowlisting საშუალებას გაძლევთ შეზღუდოთ, რომელ IP მისამართებს ექნებათ წვდომა თქვენს OpenAI API-ზე. ჩართვის შემდეგ ნებადართულია მხოლოდ კონფიგურირებული IP მისამართებიდან ან დიაპაზონებიდან გაგზავნილი მოთხოვნები, ყველა სხვა კი უარყოფილია — მაშინაც კი, თუ მათ მოქმედი API გასაღები ახლავთ.
ეს ამატებს დაცვის დამატებით შრეს და უზრუნველყოფს, რომ თქვენს API-ზე წვდომა მხოლოდ სანდო ინფრასტრუქტურიდან იყოს შესაძლებელი, მაგალითად, თქვენი backend სერვერებიდან ან ღრუბლოვანი გარემოდან.
მეტი ინფორმაციისთვის იხილეთ სტატია OpenAI API-სთვის IP allowlisting-ის შესახებ.
