OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

API atslēgas drošības paraugprakse

Aizsargājiet API atslēgas, izmantojot drošu glabāšanu, piekļuves kontroli, uzraudzību, regulāru nomaiņu un IP ierobežojumus.

Atjaunināts: 7 days ago

1. Vienmēr izmantojiet unikālu API atslēgu katram konta komandas dalībniekam.

API atslēga ir unikāls kods, kas identificē jūsu pieprasījumus API. Jūsu API atslēga ir paredzēta lietošanai jums. API atslēgu kopīgošana ir pretrunā Lietošanas noteikumiem.

Sākot eksperimentēt, iespējams, vēlēsieties paplašināt API piekļuvi savai komandai. OpenAI neatbalsta API atslēgu kopīgošanu. Lūdzu, uzaiciniet jaunus dalībniekus savā kontā no lapas Dalībnieki, un pēc pierakstīšanās viņi ātri saņems savu unikālo atslēgu. Varat arī piešķirt atļaujas atsevišķām API atslēgām.

2. Nekad neizvietojiet savu atslēgu klienta puses vidēs, piemēram, pārlūkprogrammās vai mobilajās lietotnēs.

OpenAI API atslēgas atklāšana klienta puses vidēs, piemēram, pārlūkprogrammās vai mobilajās lietotnēs, ļauj ļaunprātīgiem lietotājiem iegūt šo atslēgu un veikt pieprasījumus jūsu vārdā — tas var izraisīt negaidītas maksas vai noteiktu konta datu kompromitēšanu. Pieprasījumi vienmēr ir jāmaršrutē caur jūsu pašu aizmugursistēmas serveri, kur varat droši glabāt savu API atslēgu.

3. Nekad neiekļaujiet savu atslēgu repozitorijā

API atslēgas iekļaušana pirmkodā ir izplatīts akreditācijas datu kompromitēšanas vektors. Tiem, kam ir publiski repozitoriji, tas ir izplatīts veids, kā neapzināti kopīgot savu atslēgu ar internetu. Privātie repozitoriji ir drošāki, taču datu noplūde var izraisīt arī jūsu atslēgu nopludināšanu. Šo iemeslu dēļ mēs stingri iesakām izmantot vides mainīgos kā proaktīvu atslēgu drošības pasākumu.

4. API atslēgas vietā izmantojiet vides mainīgos

Vides mainīgais ir mainīgais, kas tiek iestatīts operētājsistēmā, nevis lietotnē. Tas sastāv no nosaukuma un vērtības. Mainīgajam iesakām piešķirt nosaukumu OPENAI_API_KEY. Visā komandā konsekventi izmantojot šo mainīgā nosaukumu, varat iesniegt un kopīgot kodu, neriskējot atklāt savu API atslēgu.


Windows iestatīšana

1. variants: iestatiet vides mainīgo “OPENAI_API_KEY”, izmantojot cmd uzvedni

Cmd uzvednē izpildiet tālāk norādīto komandu, aizstājot <yourkey> ar savu API atslēgu:

setx OPENAI_API_KEY "<yourkey>"

Tas attieksies uz turpmāk atvērtajiem cmd uzvednes logiem, tāpēc, lai šo mainīgo izmantotu ar curl, jāatver jauns logs. Lai pārbaudītu, vai mainīgais ir iestatīts, atveriet jaunu cmd uzvednes logu un ievadiet

echo %OPENAI_API_KEY%

2. variants: iestatiet vides mainīgo “OPENAI_API_KEY”, izmantojot vadības paneli

  1. Atveriet Sistēmas rekvizītus un atlasiet Sistēmas papildu iestatījumi

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Atlasiet Vides mainīgie...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Sadaļā Lietotāja mainīgie (augšā) atlasiet Jauns…. Pievienojiet nosaukuma un atslēgas vērtības pāri, aizstājot <yourkey> ar savu API atslēgu.

Mainīgā nosaukums: OPENAI_API_KEY
Mainīgā vērtība: <yourkey>

Linux/macOS iestatīšana

1. variants: iestatiet vides mainīgo “OPENAI_API_KEY”, izmantojot zsh

  1. Terminālī izpildiet tālāk norādīto komandu, aizstājot yourkey ar savu API atslēgu.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Atjauniniet čaulu ar jauno mainīgo:

source ~/.zshrc
  1. Apstipriniet, ka esat iestatījis vides mainīgo, izmantojot tālāk norādīto komandu.

echo $OPENAI_API_KEY

Jūsu API atslēgas vērtība būs iegūtais rezultāts.


2. iespēja: Iestatiet savu “OPENAI_API_KEY” vides mainīgo, izmantojot bash

Izpildiet 1. iespējas norādījumus, aizstājot .zshrc ar .bash_profile.

Viss ir gatavs! Tagad varat atsaukties uz atslēgu curl vai ielādēt to savā Python kodā:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Izmantojiet atslēgu pārvaldības pakalpojumu

Ir pieejami dažādi produkti slepenu API atslēgu drošai pārvaldībai. Šie rīki ļauj kontrolēt piekļuvi jūsu atslēgām un uzlabot vispārējo datu drošību. Ja jūsu lietotnē notiktu datu noplūde, jūsu atslēga(-as) netiktu kompromitēta(-as), jo tās būtu šifrētas un pārvaldītas pilnīgi atsevišķā vietā.

Komandām, kas izvieto savas lietotnes produkcijas vidē, iesakām apsvērt kādu no šiem pakalpojumiem.

6. Pārraugiet konta lietojumu un vajadzības gadījumā mainiet atslēgas

Kompromitēta API atslēga ļauj citai personai bez jūsu piekrišanas piekļūt jūsu konta kvotai. Tas var izraisīt datu zudumu, neparedzētas izmaksas, mēneša kvotas izsmelšanu un API piekļuves pārtraukumu.

Komandas lietojumam var sekot lapā Lietojums. Ja jums rodas aizdomas par ļaunprātīgu izmantošanu, konta aizsardzībai varat veikt vairākas darbības:

  • Pārskatiet lietojumu, lai pārliecinātos, ka tas atbilst jūsu komandas darbam. Ja lietotājs darbojas vairākās organizācijās (piemēram, uzņēmuma un personīgajā), pārliecinieties, ka viņš ir iespējojis uzskaiti un iestatījis noklusējuma organizāciju lietojumam un uzskaitei.

  • Ja uzskatāt, ka jūsu atslēga ir noplūdusi, nekavējoties nomainiet to lapā API atslēgas. Klientiem, kuru lietotnes darbojas produkcijas vidē, būs attiecīgi jāatjaunina atslēgu vērtības.

  • Lai veiktu turpmāku izmeklēšanu, sazinieties ar mums vietnē help.openai.com.

7. Ierobežojiet API piekļuvi, izmantojot IP atļauju sarakstu

IP atļauju saraksts ļauj ierobežot, kuras IP adreses var piekļūt jūsu OpenAI API. Kad tas ir iespējots, tiek atļauti tikai pieprasījumi no konfigurētām IP adresēm vai diapazoniem, bet visi pārējie tiek noraidīti — pat ja tajos ir derīga API atslēga.

Tas pievieno papildu aizsardzības slāni, nodrošinot, ka jūsu API var piekļūt tikai no uzticamas infrastruktūras, piemēram, jūsu aizmugursistēmas serveriem vai mākoņvides.

Plašāku informāciju skatiet rakstā IP atļauju saraksts OpenAI API vajadzībām.

Vai šis raksts bija noderīgs?