Hubungi Sokongan OpenAI dengan segera jika anda bimbang akaun atau kunci API anda telah dikompromi. Anda boleh menghubungi Sokongan OpenAI dengan membuka sembang baharu di penjuru kanan bawah mana-mana halaman Pusat Bantuan.
Gambaran keseluruhan
Apabila menggunakan perkhidmatan OpenAI, penting untuk memastikan kunci API dan akaun anda selamat. Lindungi diri daripada kebocoran kunci API dan pengambilalihan akaun dengan amalan terbaik ini.
Pastikan akaun anda selamat
Keselamatan ialah tanggungjawab bersama. OpenAI berusaha melindungi akses akaun, dan langkah-langkah ini boleh membantu mengurangkan risiko penggunaan tanpa izin. Jika kelayakan akaun digunakan tanpa kebenaran, laporkan isu tersebut secepat mungkin.
Cegah kebocoran kunci API
Kunci API ialah kod akses yang digunakan untuk memanggil API OpenAI. Jika kunci itu bocor, pengguna tanpa izin boleh mengakses API melalui akaun anda. Ini boleh menyebabkan caj tanpa izin atau aktiviti yang melanggar terma perkhidmatan kami.
Gunakan pemboleh ubah persekitaran
Simpan kunci API anda dalam pemboleh ubah persekitaran dalam persekitaran pembangunan anda. Ini membantu mengelakkan kunci daripada dimasukkan dalam kod aplikasi dan mengurangkan risiko pendedahan.
Jika anda menggunakan GitHub Actions, gunakan rahsia GitHub untuk menyimpan kunci API anda.
Berhati-hati dengan produk pihak ketiga
Berhati-hati dengan pustaka, rangka kerja dan alat pihak ketiga yang meminta akses kepada kunci API anda. Walaupun sesuatu produk kelihatan bereputasi baik, masih terdapat risiko kunci terdedah atau disalahgunakan.
Sebelum menggunakan produk pihak ketiga yang memerlukan kunci API anda, semak syarikat dan produk tersebut dengan teliti. Semak ulasan, baca dasar privasi dan cari sebarang kebimbangan keselamatan yang dibangkitkan oleh komuniti.
Tetapkan had perbelanjaan yang munasabah
Tetapkan beberapa ambang perbelanjaan, seperti 90% dan 95%, berbanding belanjawan bulanan pada peringkat organisasi atau projek untuk memantau perbelanjaan bulanan.
Konfigurasikan penerima e-mel tersuai untuk disepadukan dengan senarai mel, platform pengurusan insiden dan platform pemesejan. Ini boleh dikonfigurasikan dalam tetapan Platform.
Jangan sertakan kunci API anda dalam produk yang dihantar
Anda mungkin terdorong untuk membenamkan kunci API anda terus dalam aplikasi bagi mengelakkan keperluan menjalankan pelayan untuk aplikasi mudah alih atau kes penggunaan yang serupa. Namun, tindakan ini menjadikan kunci API terdedah kepada penyalahgunaan.
Jalankan semakan kod yang menyeluruh
Sebelum menolak kod ke repositori awam, semak kod tersebut untuk memastikan tiada maklumat sensitif, seperti kunci API, terdedah.
Gunakan alat pengimbasan automatik yang boleh menandakan kemungkinan kebocoran. Anda juga boleh menyemak tutorial pengimbasan rahsia GitHub untuk panduan lanjut.
Apabila OpenAI mengesan kunci API di internet awam, atau bocor dalam aplikasi di gedung aplikasi, kunci API tersebut dilumpuhkan serta-merta.
Laksanakan putaran kunci
Tukar kunci API anda secara berkala dengan memadamkan kunci lama dan mencipta kunci baharu melalui papan pemuka kunci API.
Cegah pengambilalihan akaun
Pengambilalihan akaun berlaku apabila seseorang mendapat akses tanpa izin kepada akaun anda, berpotensi menggunakan perkhidmatan OpenAI melaluinya, dan menyebabkan pemilik akaun menanggung bil.
Gunakan kelayakan log masuk yang kukuh dan unik
Jika anda menggunakan kata laluan, gunakan kata laluan unik yang tidak digunakan semula di laman lain. Kami mengesyorkan penggunaan pengurus kata laluan untuk menjana dan menyimpan kata laluan.
Tukar kata laluan anda dengan segera jika anda berpendapat ia telah terdedah, digunakan semula atau dikongsi.
Dayakan pengesahan berbilang faktor (MFA)
Dayakan pengesahan berbilang faktor (MFA) untuk menambah satu lagi langkah pengesahan semasa log masuk. Untuk maklumat lanjut, lihat: Mendayakan atau melumpuhkan pengesahan berbilang faktor (MFA).
Walaupun seseorang memperoleh kata laluan anda, mereka masih memerlukan faktor kedua untuk mengakses akaun anda.
Mendayakan MFA tidak membatalkan log masuk sedia ada. Untuk menyekat mana-mana pengguna yang sudah mengakses akaun anda, tetapkan semula kata laluan anda terlebih dahulu, kemudian dayakan MFA.
Jika anda mahukan perlindungan akaun yang disokong perkakasan dan belum mempunyai kunci keselamatan, pengguna OpenAI yang layak boleh mengetahui tentang himpunan OpenAI + Yubico YubiKey. Untuk mengetahui lebih lanjut, lihat: himpunan OpenAI + Yubico YubiKey.
Gunakan Keselamatan Akaun Lanjutan
Bagi akaun ChatGPT pengguna yang layak, Keselamatan Akaun Lanjutan menambah keperluan log masuk yang lebih kukuh dan perlindungan akaun yang lebih ketat. Untuk maklumat lanjut, lihat: Keselamatan Akaun Lanjutan. Ciri ini tidak tersedia untuk pengguna ChatGPT Enterprise, akaun yang diurus perusahaan, atau akaun yang dikaitkan dengan domain yang diurus perusahaan.
Berhati-hati dengan e-mel dan pautan
Berhati-hati dengan e-mel yang meminta kelayakan atau mengarahkan pengguna ke halaman web yang memerlukan butiran akaun.
Sentiasa semak semula alamat e-mel dan URL untuk memastikan ia daripada sumber yang dipercayai.
Bertindak balas terhadap kompromi yang disyaki
Jika anda berpendapat kunci API anda telah dikompromi, atau anda mengesyaki aktiviti tanpa izin pada akaun anda, bertindaklah dengan segera.
Padamkan kunci API anda
Padamkan kunci API anda melalui papan pemuka kunci API.
OpenAI turut menyokong penjejakan penggunaan mengikut kunci API. Ini memudahkan anda melihat penggunaan mengikut ciri, pasukan, produk atau projek dengan menggunakan kunci API yang berasingan untuk setiap satu.
Hubungi Sokongan OpenAI
Lebih cepat anda melaporkan isu tersebut, lebih cepat OpenAI dapat membantu menyelesaikannya dan mengurangkan kemungkinan kerosakan. Hubungi Sokongan OpenAI dengan membuka sembang baharu pada mana-mana halaman Pusat Bantuan.
Semak aktiviti akaun
Semak akaun untuk aktiviti yang tidak dikenali, seperti penggunaan API yang tidak dijangka. Butiran yang anda berikan boleh membantu pemulihan akaun.
Log keluar daripada semua sesi
Anda boleh log keluar daripada semua sesi aktif merentas peranti. Untuk arahan, lihat: Log keluar daripada semua sesi.
Dalam ChatGPT:
Pergi ke Tetapan.
Pilih Keselamatan.
Pilih Sesi aktif.
Cari Log keluar daripada semua sesi.
Pilih Log keluar semua.
Dalam modal pengesahan, pilih Log keluar daripada semua peranti.
Tindakan ini melog anda keluar daripada semua sesi aktif merentas peranti, termasuk sesi semasa anda. Proses ini mungkin mengambil masa sehingga 30 minit.
Di Platform, pergi ke Profil Anda > Keselamatan dan pilih Log keluar daripada semua peranti.
Sesi ChatGPT lain mungkin mengambil masa sehingga 30 minit untuk dilog keluar.
