1. Vienmēr izmantojiet unikālu API atslēgu katram konta komandas dalībniekam.
API atslēga ir unikāls kods, kas identificē jūsu pieprasījumus API. Jūsu API atslēga ir paredzēta lietošanai jums. API atslēgu kopīgošana ir pretrunā Lietošanas noteikumiem.
Sākot eksperimentēt, iespējams, vēlēsieties paplašināt API piekļuvi savai komandai. OpenAI neatbalsta API atslēgu kopīgošanu. Lūdzu, uzaiciniet jaunus dalībniekus savā kontā no lapas Dalībnieki, un pēc pierakstīšanās viņi ātri saņems savu unikālo atslēgu. Varat arī piešķirt atļaujas atsevišķām API atslēgām.
2. Nekad neizvietojiet savu atslēgu klienta puses vidēs, piemēram, pārlūkprogrammās vai mobilajās lietotnēs.
OpenAI API atslēgas atklāšana klienta puses vidēs, piemēram, pārlūkprogrammās vai mobilajās lietotnēs, ļauj ļaunprātīgiem lietotājiem iegūt šo atslēgu un veikt pieprasījumus jūsu vārdā — tas var izraisīt negaidītas maksas vai noteiktu konta datu kompromitēšanu. Pieprasījumi vienmēr ir jāmaršrutē caur jūsu pašu aizmugursistēmas serveri, kur varat droši glabāt savu API atslēgu.
3. Nekad neiekļaujiet savu atslēgu repozitorijā
API atslēgas iekļaušana pirmkodā ir izplatīts akreditācijas datu kompromitēšanas vektors. Tiem, kam ir publiski repozitoriji, tas ir izplatīts veids, kā neapzināti kopīgot savu atslēgu ar internetu. Privātie repozitoriji ir drošāki, taču datu noplūde var izraisīt arī jūsu atslēgu nopludināšanu. Šo iemeslu dēļ mēs stingri iesakām izmantot vides mainīgos kā proaktīvu atslēgu drošības pasākumu.
4. API atslēgas vietā izmantojiet vides mainīgos
Vides mainīgais ir mainīgais, kas tiek iestatīts operētājsistēmā, nevis lietotnē. Tas sastāv no nosaukuma un vērtības. Mainīgajam iesakām piešķirt nosaukumu OPENAI_API_KEY. Visā komandā konsekventi izmantojot šo mainīgā nosaukumu, varat iesniegt un kopīgot kodu, neriskējot atklāt savu API atslēgu.
Windows iestatīšana
1. variants: iestatiet vides mainīgo “OPENAI_API_KEY”, izmantojot cmd uzvedni
Cmd uzvednē izpildiet tālāk norādīto komandu, aizstājot <yourkey> ar savu API atslēgu:
setx OPENAI_API_KEY "<yourkey>"Tas attieksies uz turpmāk atvērtajiem cmd uzvednes logiem, tāpēc, lai šo mainīgo izmantotu ar curl, jāatver jauns logs. Lai pārbaudītu, vai mainīgais ir iestatīts, atveriet jaunu cmd uzvednes logu un ievadiet
echo %OPENAI_API_KEY%2. variants: iestatiet vides mainīgo “OPENAI_API_KEY”, izmantojot vadības paneli
Atveriet Sistēmas rekvizītus un atlasiet Sistēmas papildu iestatījumi
Atlasiet Vides mainīgie...
Sadaļā Lietotāja mainīgie (augšā) atlasiet Jauns…. Pievienojiet nosaukuma un atslēgas vērtības pāri, aizstājot <yourkey> ar savu API atslēgu.
Mainīgā nosaukums: OPENAI_API_KEY
Mainīgā vērtība: <yourkey>Linux/macOS iestatīšana
1. variants: iestatiet vides mainīgo “OPENAI_API_KEY”, izmantojot zsh
Terminālī izpildiet tālāk norādīto komandu, aizstājot yourkey ar savu API atslēgu.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcAtjauniniet čaulu ar jauno mainīgo:
source ~/.zshrcApstipriniet, ka esat iestatījis vides mainīgo, izmantojot tālāk norādīto komandu.
echo $OPENAI_API_KEYJūsu API atslēgas vērtība būs iegūtais rezultāts.
2. iespēja: Iestatiet savu “OPENAI_API_KEY” vides mainīgo, izmantojot bash
Izpildiet 1. iespējas norādījumus, aizstājot .zshrc ar .bash_profile.
Viss ir gatavs! Tagad varat atsaukties uz atslēgu curl vai ielādēt to savā Python kodā:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Izmantojiet atslēgu pārvaldības pakalpojumu
Ir pieejami dažādi produkti slepenu API atslēgu drošai pārvaldībai. Šie rīki ļauj kontrolēt piekļuvi jūsu atslēgām un uzlabot vispārējo datu drošību. Ja jūsu lietotnē notiktu datu noplūde, jūsu atslēga(-as) netiktu kompromitēta(-as), jo tās būtu šifrētas un pārvaldītas pilnīgi atsevišķā vietā.
Komandām, kas izvieto savas lietotnes produkcijas vidē, iesakām apsvērt kādu no šiem pakalpojumiem.
6. Pārraugiet konta lietojumu un vajadzības gadījumā mainiet atslēgas
Kompromitēta API atslēga ļauj citai personai bez jūsu piekrišanas piekļūt jūsu konta kvotai. Tas var izraisīt datu zudumu, neparedzētas izmaksas, mēneša kvotas izsmelšanu un API piekļuves pārtraukumu.
Komandas lietojumam var sekot lapā Lietojums. Ja jums rodas aizdomas par ļaunprātīgu izmantošanu, konta aizsardzībai varat veikt vairākas darbības:
Pārskatiet lietojumu, lai pārliecinātos, ka tas atbilst jūsu komandas darbam. Ja lietotājs darbojas vairākās organizācijās (piemēram, uzņēmuma un personīgajā), pārliecinieties, ka viņš ir iespējojis uzskaiti un iestatījis noklusējuma organizāciju lietojumam un uzskaitei.
Ja uzskatāt, ka jūsu atslēga ir noplūdusi, nekavējoties nomainiet to lapā API atslēgas. Klientiem, kuru lietotnes darbojas produkcijas vidē, būs attiecīgi jāatjaunina atslēgu vērtības.
Lai veiktu turpmāku izmeklēšanu, sazinieties ar mums vietnē help.openai.com.
7. Ierobežojiet API piekļuvi, izmantojot IP atļauju sarakstu
IP atļauju saraksts ļauj ierobežot, kuras IP adreses var piekļūt jūsu OpenAI API. Kad tas ir iespējots, tiek atļauti tikai pieprasījumi no konfigurētām IP adresēm vai diapazoniem, bet visi pārējie tiek noraidīti — pat ja tajos ir derīga API atslēga.
Tas pievieno papildu aizsardzības slāni, nodrošinot, ka jūsu API var piekļūt tikai no uzticamas infrastruktūras, piemēram, jūsu aizmugursistēmas serveriem vai mākoņvides.
Plašāku informāciju skatiet rakstā IP atļauju saraksts OpenAI API vajadzībām.
