1. Sentiasa gunakan kunci API yang unik untuk setiap ahli pasukan dalam akaun anda.
Kunci API ialah kod unik yang mengenal pasti permintaan anda kepada API. Kunci API anda bertujuan untuk digunakan oleh anda. Perkongsian kunci API melanggar Terma Penggunaan.
Apabila anda mula bereksperimen, anda mungkin mahu meluaskan akses API kepada pasukan anda. OpenAI tidak menyokong perkongsian kunci API. Sila jemput ahli baharu ke akaun anda daripada halaman Ahli dan mereka akan menerima kunci unik mereka sendiri dengan cepat selepas log masuk. Anda juga boleh menetapkan kebenaran kepada kunci API individu.
2. Jangan sekali-kali gunakan kunci anda dalam persekitaran sebelah klien seperti pelayar atau aplikasi mudah alih.
Mendedahkan kunci OpenAI API anda dalam persekitaran sebelah klien seperti pelayar atau aplikasi mudah alih membolehkan pengguna berniat jahat mengambil kunci tersebut dan membuat permintaan bagi pihak anda – yang boleh menyebabkan caj tidak dijangka atau kompromi terhadap data akaun tertentu. Permintaan hendaklah sentiasa dihalakan melalui pelayan backend anda sendiri, tempat anda boleh memastikan kunci API anda selamat.
3. Jangan sekali-kali komit kunci anda ke repositori anda
Mengkomit kunci API ke kod sumber ialah vektor biasa bagi kompromi kelayakan. Bagi mereka yang mempunyai repositori awam, ini ialah cara biasa anda boleh berkongsi kunci anda dengan internet tanpa disedari. Repositori peribadi lebih selamat, tetapi pelanggaran data juga boleh menyebabkan kunci anda bocor. Atas sebab-sebab ini, kami amat mengesyorkan penggunaan pemboleh ubah persekitaran sebagai langkah proaktif untuk keselamatan kunci.
4. Gunakan Pemboleh Ubah Persekitaran sebagai ganti kunci API anda
Pemboleh ubah persekitaran ialah pemboleh ubah yang ditetapkan pada sistem pengendalian anda, bukannya dalam aplikasi anda. Ia terdiri daripada nama dan nilai. Kami mengesyorkan anda menetapkan nama pemboleh ubah kepada OPENAI_API_KEY. Dengan memastikan nama pemboleh ubah ini konsisten merentas pasukan anda, anda boleh mengkomit dan berkongsi kod anda tanpa risiko mendedahkan kunci API anda.
Persediaan Windows
Pilihan 1: Tetapkan Pemboleh Ubah Persekitaran ‘OPENAI_API_KEY’ melalui gesaan cmd
Jalankan yang berikut dalam gesaan cmd, menggantikan <yourkey> dengan kunci API anda:
setx OPENAI_API_KEY "<yourkey>"Ini akan terpakai pada tetingkap gesaan cmd pada masa hadapan, jadi anda perlu membuka tetingkap baharu untuk menggunakan pemboleh ubah tersebut dengan curl. Anda boleh mengesahkan bahawa pemboleh ubah ini telah ditetapkan dengan membuka tetingkap gesaan cmd baharu dan menaip
echo %OPENAI_API_KEY%Pilihan 2: Tetapkan Pemboleh Ubah Persekitaran ‘OPENAI_API_KEY’ melalui Panel Kawalan
Buka sifat System dan pilih Advanced system settings
Pilih Environment Variables...
Pilih New… daripada bahagian User variables (di atas). Tambahkan pasangan nilai nama/kunci anda, menggantikan <yourkey> dengan kunci API anda.
Nama pemboleh ubah: OPENAI_API_KEY
Nilai pemboleh ubah: <yourkey>Persediaan Linux / MacOS
Pilihan 1: Tetapkan Pemboleh Ubah Persekitaran ‘OPENAI_API_KEY’ menggunakan zsh
Jalankan perintah berikut dalam terminal anda, menggantikan yourkey dengan kunci API anda.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcKemas kini shell dengan pemboleh ubah baharu:
source ~/.zshrcSahkan bahawa anda telah menetapkan pemboleh ubah persekitaran anda menggunakan perintah berikut.
echo $OPENAI_API_KEYNilai kunci API anda akan menjadi output yang terhasil.
Pilihan 2: Tetapkan Pemboleh Ubah Persekitaran ‘OPENAI_API_KEY’ menggunakan bash
Ikuti arahan dalam Pilihan 1, menggantikan .zshrc dengan .bash_profile.
Semuanya sudah siap! Kini anda boleh merujuk kunci tersebut dalam curl atau memuatkannya dalam Python anda:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Gunakan Perkhidmatan Pengurusan Kunci
Terdapat pelbagai produk yang tersedia untuk mengurus kunci API rahsia dengan selamat. Alat ini membolehkan anda mengawal akses kepada kunci anda dan meningkatkan keselamatan data anda secara keseluruhan. Sekiranya berlaku pelanggaran data terhadap aplikasi anda, kunci anda tidak akan dikompromi kerana kunci tersebut disulitkan dan diurus di lokasi yang berasingan sepenuhnya.
Bagi pasukan yang menggunakan aplikasi mereka dalam produksi, kami mengesyorkan anda mempertimbangkan salah satu perkhidmatan ini.
6. Pantau penggunaan akaun anda dan putar kunci anda apabila perlu
Kunci API yang dikompromi membolehkan seseorang mendapat akses kepada kuota akaun anda tanpa persetujuan anda. Ini boleh mengakibatkan kehilangan data, caj tidak dijangka, penyusutan kuota bulanan anda dan gangguan kepada akses API anda.
Penggunaan pasukan anda boleh dijejaki melalui halaman Penggunaan. Jika anda mempunyai kebimbangan tentang penyalahgunaan, terdapat beberapa tindakan yang boleh anda ambil untuk melindungi akaun anda:
Semak penggunaan anda untuk melihat sama ada ia selaras dengan kerja pasukan anda. Bagi pengguna yang tergolong dalam berbilang organisasi (cth. korporat dan peribadi), pastikan pengguna telah mendayakan penjejakan dan menetapkan organisasi lalai mereka untuk penggunaan dan penjejakan.
Jika anda percaya kunci anda telah bocor, putar kunci anda dengan segera daripada halaman Kunci API. Bagi pelanggan yang mempunyai aplikasi dalam produksi, anda perlu mengemas kini nilai kunci anda dengan sewajarnya.
Hubungi kami melalui help.openai.com untuk siasatan lanjut.
7. Hadkan akses API menggunakan penyenaraian IP yang dibenarkan
Penyenaraian IP yang dibenarkan membolehkan anda mengehadkan alamat IP yang boleh mengakses OpenAI API anda. Apabila didayakan, hanya permintaan daripada alamat atau julat IP yang dikonfigurasikan dibenarkan, manakala semua yang lain ditolak—walaupun permintaan tersebut menyertakan kunci API yang sah.
Ini menambahkan lapisan perlindungan tambahan dengan memastikan API anda hanya boleh diakses daripada infrastruktur yang dipercayai, seperti pelayan backend atau persekitaran awan anda.
Untuk maklumat lanjut, lihat artikel penyenaraian IP yang dibenarkan untuk OpenAI API.
