1. Vienmēr izmantojiet unikālu API atslēgu katram konta komandas dalībniekam.
API atslēga ir unikāls kods, kas identificē jūsu pieprasījumus API. Jūsu API atslēga ir paredzēta lietošanai jums. API atslēgu kopīgošana ir pretrunā Lietošanas noteikumiem.
Sākot eksperimentēt, iespējams, vēlēsieties paplašināt API piekļuvi savai komandai. OpenAI neatbalsta API atslēgu kopīgošanu. Lūdzu, uzaiciniet jaunus dalībniekus savā kontā no lapas Dalībnieki, un pēc pierakstīšanās viņi ātri saņems savu unikālo atslēgu. Varat arī piešķirt atļaujas atsevišķām API atslēgām.
2. Nekad neizvietojiet savu atslēgu klienta puses vidēs, piemēram, pārlūkprogrammās vai mobilajās lietotnēs.
OpenAI API atslēgas atklāšana klienta puses vidēs, piemēram, pārlūkprogrammās vai mobilajās lietotnēs, ļauj ļaunprātīgiem lietotājiem iegūt šo atslēgu un veikt pieprasījumus jūsu vārdā — tas var izraisīt negaidītas maksas vai noteiktu konta datu kompromitēšanu. Pieprasījumi vienmēr ir jāmaršrutē caur jūsu pašu aizmugursistēmas serveri, kur varat droši glabāt savu API atslēgu.
3. Nekad neiekļaujiet savu atslēgu repozitorijā
API atslēgas iekļaušana pirmkodā ir izplatīts akreditācijas datu kompromitēšanas vektors. Tiem, kam ir publiski repozitoriji, tas ir izplatīts veids, kā neapzināti kopīgot savu atslēgu ar internetu. Privātie repozitoriji ir drošāki, taču datu noplūde var izraisīt arī jūsu atslēgu nopludināšanu. Šo iemeslu dēļ mēs stingri iesakām izmantot vides mainīgos kā proaktīvu atslēgu drošības pasākumu.
4. API atslēgas vietā izmantojiet vides mainīgos
Vides mainīgais ir mainīgais, kas tiek iestatīts jūsu operētājsistēmā, nevis lietotnē. Tas sastāv no nosaukuma un vērtības. Iesakām mainīgā nosaukumu iestatīt kā OPENAI_API_KEY. Uzturot šo mainīgā nosaukumu konsekventu visā komandā, varat iekļaut un kopīgot kodu, neriskējot atklāt savu API atslēgu.
Windows iestatīšana
1. iespēja: Iestatiet savu “OPENAI_API_KEY” vides mainīgo, izmantojot cmd uzvedni
Cmd uzvednē palaidiet tālāk norādīto, aizstājot <yourkey> ar savu API atslēgu:
setx OPENAI_API_KEY "<yourkey>"Tas attieksies uz turpmāko cmd uzvednes logu, tāpēc jums būs jāatver jauns logs, lai izmantotu šo mainīgo ar curl. Varat pārbaudīt, vai šis mainīgais ir iestatīts, atverot jaunu cmd uzvednes logu un ierakstot
echo %OPENAI_API_KEY%2. iespēja: Iestatiet savu “OPENAI_API_KEY” vides mainīgo, izmantojot vadības paneli
Atveriet Sistēmas rekvizītus un atlasiet Papildu sistēmas iestatījumi
Atlasiet Vides mainīgie...
Lietotāja mainīgo sadaļā (augšā) atlasiet Jauns… . Pievienojiet savu nosaukuma/atslēgas vērtības pāri, aizstājot <yourkey> ar savu API atslēgu.
Mainīgā nosaukums: OPENAI_API_KEY
Mainīgā vērtība: <yourkey>Linux / MacOS iestatīšana
1. iespēja: Iestatiet savu “OPENAI_API_KEY” vides mainīgo, izmantojot zsh
Terminālī palaidiet tālāk norādīto komandu, aizstājot yourkey ar savu API atslēgu.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcAtjauniniet čaulu ar jauno mainīgo:
source ~/.zshrcApstipriniet, ka esat iestatījis vides mainīgo, izmantojot tālāk norādīto komandu.
echo $OPENAI_API_KEYJūsu API atslēgas vērtība būs iegūtais rezultāts.
2. iespēja: Iestatiet savu “OPENAI_API_KEY” vides mainīgo, izmantojot bash
Izpildiet 1. iespējas norādījumus, aizstājot .zshrc ar .bash_profile.
Viss ir gatavs! Tagad varat atsaukties uz atslēgu curl vai ielādēt to savā Python kodā:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Izmantojiet atslēgu pārvaldības pakalpojumu
Ir pieejami dažādi produkti slepenu API atslēgu drošai pārvaldībai. Šie rīki ļauj kontrolēt piekļuvi jūsu atslēgām un uzlabot vispārējo datu drošību. Ja jūsu lietotnē notiktu datu noplūde, jūsu atslēga(-as) netiktu kompromitēta(-as), jo tās būtu šifrētas un pārvaldītas pilnīgi atsevišķā vietā.
Komandām, kas izvieto savas lietotnes produkcijas vidē, iesakām apsvērt kādu no šiem pakalpojumiem.
6. Pārraugiet sava konta lietojumu un vajadzības gadījumā nomainiet atslēgas
Kompromitēta API atslēga ļauj personai bez jūsu piekrišanas piekļūt jūsu konta kvotai. Tas var izraisīt datu zudumu, negaidītas maksas, jūsu mēneša kvotas izsmelšanu un API piekļuves pārtraukumu.
Jūsu komandu lietojumu var izsekot lapā Lietojums. Ja jums kādreiz rodas bažas par ļaunprātīgu izmantošanu, varat veikt dažas darbības, lai aizsargātu savu kontu:
Pārskatiet savu lietojumu, lai redzētu, vai tas atbilst jūsu komandas darbam. Lietotājiem, kas pieder vairākām organizācijām (piem., uzņēmuma un personiskajai), pārliecinieties, ka lietotājs ir iespējojis izsekošanu un iestatījis savu noklusējuma organizāciju lietojumam un izsekošanai.
Ja uzskatāt, ka jūsu atslēga ir noplūdusi, nekavējoties nomainiet to lapā API atslēgas. Klientiem ar lietotnēm produkcijas vidē būs attiecīgi jāatjaunina atslēgu vērtības.
Sazinieties ar mums, izmantojot help.openai.com, lai veiktu turpmāku izmeklēšanu.
7. Ierobežojiet API piekļuvi, izmantojot IP atļauju sarakstu
IP atļauju saraksts ļauj ierobežot, kuras IP adreses var piekļūt jūsu OpenAI API. Kad tas ir iespējots, tiek atļauti tikai pieprasījumi no konfigurētām IP adresēm vai diapazoniem, bet visi pārējie tiek noraidīti — pat ja tajos ir derīga API atslēga.
Tas pievieno papildu aizsardzības slāni, nodrošinot, ka jūsu API var piekļūt tikai no uzticamas infrastruktūras, piemēram, jūsu aizmugursistēmas serveriem vai mākoņvides.
Plašāku informāciju skatiet rakstā IP atļauju saraksts OpenAI API vajadzībām.
