OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Amalan Terbaik untuk Keselamatan Kunci API

Lindungi kunci API anda dengan storan selamat, kawalan akses, pemantauan, penggiliran dan sekatan IP.

Dikemas kini: 5 days ago

1. Sentiasa gunakan kunci API yang unik untuk setiap ahli pasukan dalam akaun anda.

Kunci API ialah kod unik yang mengenal pasti permintaan anda kepada API. Kunci API anda bertujuan untuk digunakan oleh anda. Perkongsian kunci API melanggar Terma Penggunaan.

Apabila anda mula bereksperimen, anda mungkin mahu meluaskan akses API kepada pasukan anda. OpenAI tidak menyokong perkongsian kunci API. Sila jemput ahli baharu ke akaun anda daripada halaman Ahli dan mereka akan menerima kunci unik mereka sendiri dengan cepat selepas log masuk. Anda juga boleh menetapkan kebenaran kepada kunci API individu.

2. Cipta kunci API dengan tarikh tamat tempoh dan tetapkan proses penggantian kunci secara berkala

Kunci projek boleh dicipta dengan tarikh tamat tempoh. Selepas tarikh tersebut, sebarang permintaan yang menggunakan kunci itu akan ditolak. Kami amat mengesyorkan agar anda mencipta kunci dengan tarikh tamat tempoh dan menetapkan proses penggantian kunci secara berkala. Sebelum kunci tamat tempoh, cipta kunci pengganti, kemas kini aplikasi anda untuk menggunakannya, kemudian batalkan kunci lama setelah anda mengesahkan bahawa kunci pengganti berfungsi. Amalan ini boleh mengurangkan kesan kebocoran kunci API dengan ketara.

Pentadbir boleh menguatkuasakan tempoh sah maksimum kunci API pada peringkat organisasi atau projek dalam tetapan Platform. Kunci baharu mesti dikonfigurasikan dalam had yang dibenarkan supaya tidak kekal sah selama-lamanya. Had projek tidak boleh melebihi had organisasi.

Untuk beban kerja yang disokong, gunakan persekutuan identiti beban kerja dan bukannya menyimpan kunci API OpenAI yang mempunyai tempoh sah panjang. Beban kerja anda menukar identiti daripada penyedia yang dipercayai dengan token akses OpenAI yang mempunyai tempoh sah pendek. Konfigurasikan akaun perkhidmatan khusus dengan hanya kebenaran yang diperlukan oleh beban kerja tersebut.

3. Jangan sekali-kali menggunakan kunci anda dalam persekitaran sebelah klien seperti pelayar atau aplikasi mudah alih.

Mendedahkan kunci API OpenAI anda dalam persekitaran sebelah klien seperti pelayar atau aplikasi mudah alih membolehkan pengguna berniat jahat mengambil kunci tersebut dan membuat permintaan bagi pihak anda—yang boleh mengakibatkan caj tidak dijangka atau menjejaskan keselamatan data akaun tertentu. Permintaan hendaklah sentiasa dihalakan melalui pelayan bahagian belakang anda sendiri, tempat anda boleh menyimpan kunci API dengan selamat.

4. Jangan sekali-kali komit kunci anda kepada repositori

Mengkomit kunci API kepada kod sumber ialah punca lazim bukti kelayakan terjejas. Bagi mereka yang mempunyai repositori awam, tindakan ini lazimnya menyebabkan anda berkongsi kunci anda di Internet tanpa disedari. Repositori peribadi lebih selamat, tetapi pelanggaran data juga boleh menyebabkan kunci anda terdedah. Atas sebab ini, kami amat mengesyorkan penggunaan pemboleh ubah persekitaran sebagai langkah proaktif untuk melindungi kunci.

5. Gunakan Pemboleh Ubah Persekitaran sebagai ganti kunci API anda

Pemboleh ubah persekitaran ialah pemboleh ubah yang ditetapkan pada sistem pengendalian anda dan bukannya dalam aplikasi anda. Pemboleh ubah ini terdiri daripada nama dan nilai. Kami mengesyorkan agar anda menetapkan nama pemboleh ubah kepada OPENAI_API_KEY. Dengan menyeragamkan nama pemboleh ubah ini dalam pasukan anda, anda boleh mengkomit dan berkongsi kod tanpa risiko mendedahkan kunci API anda.


Persediaan Windows

Pilihan 1: Tetapkan Pemboleh Ubah Persekitaran “OPENAI_API_KEY” melalui prom cmd

Jalankan arahan berikut dalam prom cmd dengan menggantikan <yourkey> dengan kunci API anda:

setx OPENAI_API_KEY "<yourkey>"

Tetapan ini akan digunakan pada tetingkap prom cmd yang dibuka selepas ini. Oleh itu, anda perlu membuka tetingkap baharu untuk menggunakan pemboleh ubah tersebut dengan curl. Anda boleh mengesahkan bahawa pemboleh ubah ini telah ditetapkan dengan membuka tetingkap prom cmd baharu dan menaip

echo %OPENAI_API_KEY%

Pilihan 2: Tetapkan Pemboleh Ubah Persekitaran ‘OPENAI_API_KEY’ melalui Panel Kawalan

  1. Buka sifat Sistem dan pilih Tetapan sistem lanjutan

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Pilih Pemboleh Ubah Persekitaran...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Pilih Baharu… daripada bahagian Pemboleh ubah pengguna (atas). Tambahkan pasangan nama/nilai kunci anda, dengan menggantikan <yourkey> dengan kunci API anda.

Nama pemboleh ubah: OPENAI_API_KEY
Nilai pemboleh ubah: <yourkey>

Persediaan Linux/macOS

Pilihan 1: Tetapkan Pemboleh Ubah Persekitaran ‘OPENAI_API_KEY’ menggunakan zsh

  1. Jalankan perintah berikut dalam terminal anda, dengan menggantikan yourkey dengan kunci API anda.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Kemas kini shell dengan pemboleh ubah baharu:

source ~/.zshrc
  1. Sahkan bahawa anda telah menetapkan pemboleh ubah persekitaran anda menggunakan perintah berikut.

echo $OPENAI_API_KEY

Nilai kunci API anda akan menjadi output yang terhasil.


Pilihan 2: Tetapkan Pemboleh Ubah Persekitaran ‘OPENAI_API_KEY’ menggunakan bash

Ikuti arahan dalam Pilihan 1, menggantikan .zshrc dengan .bash_profile.

Semuanya sudah siap! Kini anda boleh merujuk kunci tersebut dalam curl atau memuatkannya dalam Python anda:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Gunakan Perkhidmatan Pengurusan Kunci

Terdapat pelbagai produk untuk mengurus kunci API rahsia dengan selamat. Alat ini membolehkan anda mengawal akses kepada kunci anda dan meningkatkan keselamatan data secara keseluruhan. Sekiranya berlaku pelanggaran data pada aplikasi anda, kunci anda tidak akan terjejas kerana kunci tersebut disulitkan dan diuruskan di lokasi yang berasingan sepenuhnya.

Bagi pasukan yang menggunakan aplikasi mereka dalam persekitaran pengeluaran, kami mengesyorkan agar anda mempertimbangkan salah satu perkhidmatan ini.

7. Pantau penggunaan akaun anda dan ganti kunci apabila perlu

Tetapkan had perbelanjaan bulanan untuk organisasi atau projek anda, dan aktifkan penguatkuasaan ketat untuk membantu mengehadkan kos tidak dijangka akibat kebocoran kunci. Makluman perbelanjaan sahaja tidak menghentikan trafik API. Penguatkuasaan ketat boleh menyekat permintaan yang sah, dan perbelanjaan mungkin melebihi had sedikit kerana penguatkuasaan tidak berlaku serta-merta.

Kunci API yang terjejas membolehkan seseorang mengakses kuota akaun anda tanpa persetujuan anda. Ini boleh menyebabkan kehilangan data, caj tidak dijangka, kuota bulanan kehabisan dan gangguan akses API anda.

Penggunaan pasukan anda boleh dijejaki melalui halaman Penggunaan. Jika anda bimbang tentang penyalahgunaan, terdapat beberapa tindakan yang boleh anda ambil untuk melindungi akaun anda:

  • Semak penggunaan anda untuk memastikan penggunaan tersebut selaras dengan kerja pasukan anda. Bagi pengguna yang menyertai berbilang organisasi (contohnya, korporat dan peribadi), pastikan pengguna telah mengaktifkan penjejakan dan menetapkan organisasi lalai mereka untuk penggunaan dan penjejakan.

  • Jika anda percaya kunci anda telah bocor, gantikan kunci itu dengan segera melalui halaman Kunci API. Bagi pelanggan yang mempunyai aplikasi dalam persekitaran pengeluaran, anda perlu mengemas kini nilai kunci anda sewajarnya.

  • Hubungi kami melalui help.openai.com untuk siasatan lanjut.

8. Lindungi akses API dengan kawalan rangkaian

Senarai IP yang dibenarkan membolehkan anda mengehadkan alamat IP yang boleh mengakses API OpenAI anda. Apabila ciri ini diaktifkan, hanya permintaan daripada alamat atau julat IP yang dikonfigurasikan dibenarkan, manakala semua permintaan lain ditolak—walaupun disertakan dengan kunci API yang sah.

Ini menambah satu lagi lapisan perlindungan dengan memastikan API anda hanya boleh diakses daripada infrastruktur yang dipercayai, seperti pelayan bahagian belakang atau persekitaran awan anda.

Untuk maklumat lanjut, lihat artikel tentang senarai IP yang dibenarkan untuk API OpenAI.

Private Link ialah satu lagi pilihan untuk organisasi yang memerlukan akses rangkaian persendirian. Ciri ini membolehkan beban kerja Azure bersambung ke titik akhir API OpenAI serantau melalui Azure Private Link. Hubungi wakil OpenAI anda atau pasukan jualan untuk memohon akses. Pengesahan API masih diperlukan, dan Private Link tidak serasi dengan senarai IP yang dibenarkan atau TLS bersama (mTLS). Untuk butiran persediaan, lihat panduan Private Link.

Adakah artikel ini membantu?