OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

Најдобри практики за безбедност на API клучот

Заштитете ги своите API-клучеви со безбедно складирање, контроли на пристап, следење, ротација и ограничувања по IP-адреса.

Ажурирано: 7 days ago

1. Секогаш користете уникатен API-клуч за секој член на тимот на вашата сметка.

API-клуч е уникатен код што ги идентификува вашите барања до API. Вашиот API-клуч е наменет да го користите вие. Споделувањето API-клучеви е спротивно на Условите за користење.

Кога ќе почнете да експериментирате, можеби ќе сакате да го проширите пристапот до API на вашиот тим. OpenAI не поддржува споделување API-клучеви. Поканете нови членови во вашата сметка од страницата Членови и тие брзо ќе добијат свој уникатен клуч по најавувањето. Исто така можете да доделите дозволи на поединечни API-клучеви.

2. Создавајте API-клучеви со датум на истекување и воспоставете постапка за нивна замена

Проектните клучеви може да се создадат со датум на истекување, по кој сите барања испратени со нив ќе бидат одбиени. Силно препорачуваме да создавате клучеви со датум на истекување и да воспоставите редовна постапка за нивна замена. Пред да истече клучот, создајте нов, ажурирајте ги апликациите да го користат и отповикајте го стариот откако ќе потврдите дека новиот работи. Овие практики може значително да ги намалат последиците од откривањето на API-клучевите.

Администраторите може да го ограничат максималниот период на важност на API-клучевите на ниво на организација или проект во поставките на платформата. Новите клучеви мора да се конфигурираат во дозволените граници, со што се спречува да останат важечки неограничено време. Ограничувањата на проектот не може да го надминат ограничувањето на организацијата.

3. Никогаш не поставувајте го клучот во клиентски околини, како што се прелистувачи или мобилни апликации.

Ако го изложите вашиот OpenAI API-клуч во клиентски околини, како прелистувачи или мобилни апликации, злонамерни корисници може да го преземат и да испраќаат барања во ваше име — што може да доведе до неочекувани трошоци или компромитирање одредени податоци од сметката. Барањата треба секогаш да се насочуваат преку вашиот заднински сервер, каде што можете безбедно да го чувате API-клучот.

4. Никогаш не внесувајте го клучот во вашиот репозиториум

Внесувањето API-клуч во изворниот код е чест начин на компромитирање на податоците за најава. Ако имате јавни репозиториуми, на овој начин може несвесно да го споделите клучот на интернет. Приватните репозиториуми се побезбедни, но пробивањето на податоците може да доведе и до откривање на вашите клучеви. Поради тоа, силно препорачуваме да користите променливи на околината како проактивна мерка за заштита на клучевите.

5. Користете променливи на околината наместо вашиот API-клуч

Променлива на околината е променлива што се поставува во оперативниот систем наместо во апликацијата. Таа се состои од име и вредност. Препорачуваме името на променливата да биде OPENAI_API_KEY. Ако целиот тим доследно го користи ова име на променливата, можете да го внесувате и споделувате кодот без ризик од откривање на API-клучот.


Поставување на Windows

Опција 1: Поставете ја променливата на околината ‘OPENAI_API_KEY’ преку командната линија cmd

Извршете го следново во командната линија cmd, заменувајќи го <yourkey> со вашиот API-клуч:

setx OPENAI_API_KEY "<yourkey>"

Ова ќе важи за идните прозорци на командната линија cmd, па ќе треба да отворите нов прозорец за да ја користите променливата со curl. Може да проверите дали променливата е поставена така што ќе отворите нов прозорец на командната линија cmd и ќе внесете

echo %OPENAI_API_KEY%

Опција 2: Поставете ја променливата на окружувањето „OPENAI_API_KEY“ преку Контролната табла

  1. Отворете ги својствата на Систем и изберете Напредни системски поставки

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Изберете Променливи на окружувањето...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Во делот „Кориснички променливи“ (горе), изберете Нова…. Додајте го парот име/вредност на клучот, заменувајќи го <yourkey> со вашиот API-клуч.

Име на променлива: OPENAI_API_KEY
Вредност на променлива: <yourkey>

Поставување на Linux / macOS

Опција 1: Поставете ја променливата на окружувањето „OPENAI_API_KEY“ преку zsh

  1. Извршете ја следнава команда во терминалот, заменувајќи го yourkey со вашиот API-клуч.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Ажурирајте ја школката со новата променлива:

source ~/.zshrc
  1. Потврдете дека сте ја поставиле променливата на околината користејќи ја следнава команда.

echo $OPENAI_API_KEY

Вредноста на вашиот API-клуч ќе биде добиениот излез.


Опција 2: Поставете ја вашата променлива на околината „OPENAI_API_KEY“ користејќи bash

Следете ги упатствата во Опција 1, заменувајќи .zshrc со .bash_profile.

Сè е подготвено! Сега можете да го референцирате клучот во curl или да го вчитате во вашиот Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Користете услуга за управување со клучеви

Достапни се различни производи за безбедно управување со тајни API-клучеви. Овие алатки ви овозможуваат да го контролирате пристапот до клучевите и да ја подобрите севкупната безбедност на податоците. Ако дојде до пробивање на податоците на вашата апликација, клучевите нема да бидат компромитирани бидејќи се шифрирани и се управуваат на сосема одделна локација.

На тимовите што ги поставуваат своите апликации во продукција им препорачуваме да разгледаат некоја од овие услуги.

7. Следете го користењето на сметката и заменувајте ги клучевите кога е потребно

Компромитиран API-клуч му овозможува на некој да пристапи до квотата на вашата сметка без ваша согласност. Тоа може да предизвика загуба на податоци, неочекувани трошоци, исцрпување на месечната квота и прекин на пристапот до API.

Користењето од вашите тимови може да се следи на страницата Користење. Ако се сомневате во злоупотреба, може да преземете неколку мерки за да ја заштитите сметката:

  • Прегледајте го користењето за да проверите дали одговара на работата на вашиот тим. За корисниците што припаѓаат на повеќе организации (на пр., деловна и лична), проверете дали корисникот го овозможил следењето и ја поставил стандардната организација за користење и следење.

  • Ако сметате дека клучот е откриен, веднаш заменете го преку страницата API-клучеви. Ако имате апликации во продукција, ќе треба соодветно да ги ажурирате вредностите на клучот.

  • За дополнителна истрага, контактирајте нè преку help.openai.com.

8. Ограничете го пристапот до API со список на дозволени IP-адреси

Списокот на дозволени IP-адреси ви овозможува да ограничите кои IP-адреси може да пристапуваат до вашиот OpenAI API. Кога е овозможена оваа функција, се дозволуваат само барања од конфигурираните IP-адреси или опсези, а сите други се одбиваат — дури и ако содржат важечки API-клуч.

Ова обезбедува дополнителен слој на заштита така што пристапот до вашиот API е можен само од доверлива инфраструктура, како што се вашите заднински сервери или облачната околина.

За повеќе информации, прочитајте ја статијата за списокот на дозволени IP-адреси за OpenAI API.

Дали оваа статија ви беше корисна?