OpenAI
Denne siden ble maskinoversatt. Se den opprinnelige engelske artikkelen.

Beste praksis for API-nøkkelsikkerhet

Beskytt API-nøklene dine med sikker lagring, tilgangskontroll, overvåking, nøkkelrotasjon og IP-begrensninger.

Oppdatert: 7 days ago

1. Bruk alltid en unik API-nøkkel for hvert teammedlem på kontoen din.

En API-nøkkel er en unik kode som identifiserer forespørslene dine til API-et. API-nøkkelen din er ment å brukes av deg. Deling av API-nøkler er i strid med Vilkår for bruk.

Når du begynner å eksperimentere, vil du kanskje utvide API-tilgangen til teamet ditt. OpenAI støtter ikke deling av API-nøkler. Inviter nye medlemmer til kontoen din fra siden Medlemmer, så får de raskt sin egen unike nøkkel når de logger på. Du kan også tildele tillatelser til individuelle API-nøkler.

2. Opprett API-nøkler med utløpsdato, og innfør rutiner for nøkkelrotasjon

Prosjektnøkler kan opprettes med en utløpsdato. Etter denne datoen blir alle forespørsler som bruker disse nøklene, avvist. Vi anbefaler på det sterkeste å opprette nøkler med utløpsdato og innføre rutiner for regelmessig nøkkelrotasjon. Før en nøkkel utløper, må du opprette en erstatning, oppdatere appene dine til å bruke den og tilbakekalle den gamle nøkkelen når du har kontrollert at den nye fungerer. Disse tiltakene kan redusere konsekvensene av lekkede API-nøkler betraktelig.

Administratorer kan angi en maksimal levetid for API-nøkler på organisasjons- eller prosjektnivå i plattforminnstillingene. Nye nøkler må konfigureres innenfor de tillatte grensene, slik at de ikke kan være gyldige på ubestemt tid. Prosjektgrensene kan ikke overstige organisasjonens grense.

3. Aldri ta i bruk nøkkelen i klientmiljøer som nettlesere eller mobilapper.

Hvis du eksponerer OpenAI-API-nøkkelen din i klientmiljøer som nettlesere eller mobilapper, kan uvedkommende stjele nøkkelen og sende forespørsler på dine vegne. Det kan føre til uventede kostnader eller at bestemte kontodata kommer på avveie. Forespørsler skal alltid sendes via din egen server, der du kan oppbevare API-nøkkelen sikkert.

4. Aldri legg nøkkelen inn i lageret ditt

Å legge en API-nøkkel inn i kildekoden er en vanlig årsak til at påloggingsopplysninger kommer på avveie. Hvis du har et offentlig lager, er dette en vanlig måte å uforvarende dele nøkkelen din på internett på. Private lagre er sikrere, men et datainnbrudd kan også føre til at nøklene dine lekkes. Derfor anbefaler vi på det sterkeste å bruke miljøvariabler som et forebyggende sikkerhetstiltak for nøklene.

5. Bruk miljøvariabler i stedet for API-nøkkelen

En miljøvariabel er en variabel som angis i operativsystemet i stedet for i appen. Den består av et navn og en verdi. Vi anbefaler at du gir variabelen navnet OPENAI_API_KEY. Ved å bruke dette variabelnavnet konsekvent i hele teamet kan dere legge inn og dele kode uten fare for å eksponere API-nøkkelen.


Konfigurasjon i Windows

Alternativ 1: Angi miljøvariabelen «OPENAI_API_KEY» via cmd-ledeteksten

Kjør følgende i cmd-ledeteksten, og erstatt <yourkey> med API-nøkkelen din:

setx OPENAI_API_KEY "<yourkey>"

Dette gjelder for fremtidige cmd-vinduer, så du må åpne et nytt vindu for å bruke variabelen med curl. Du kan kontrollere at variabelen er angitt, ved å åpne et nytt cmd-vindu og skrive inn

echo %OPENAI_API_KEY%

Alternativ 2: Angi miljøvariabelen ‘OPENAI_API_KEY’ via Kontrollpanel

  1. Åpne egenskapene for System, og velg Avanserte systeminnstillinger

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Velg Miljøvariabler ...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Velg Ny … under Brukervariabler (øverst). Legg til navnet og nøkkelverdien, og erstatt <yourkey> med API-nøkkelen din.

Variabelnavn: OPENAI_API_KEY
Variabelverdi: <yourkey>

Konfigurering i Linux/macOS

Alternativ 1: Angi miljøvariabelen ‘OPENAI_API_KEY’ med zsh

  1. Kjør følgende kommando i terminalen, og erstatt yourkey med API-nøkkelen din.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Oppdater skallet med den nye variabelen:

source ~/.zshrc
  1. Bekreft at du har angitt miljøvariabelen med følgende kommando.

echo $OPENAI_API_KEY

Verdien til API-nøkkelen din blir utdataene.


Alternativ 2: Angi miljøvariabelen «OPENAI_API_KEY» med bash

Følg instruksjonene i alternativ 1, men erstatt .zshrc med .bash_profile.

Da er alt klart! Nå kan du referere til nøkkelen i curl eller laste den inn i Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Bruk en tjeneste for nøkkelhåndtering

Det finnes en rekke produkter for sikker håndtering av hemmelige API-nøkler. Med disse verktøyene kan du styre tilgangen til nøklene og forbedre den generelle datasikkerheten. Ved et datainnbrudd i appen din vil nøklene ikke bli kompromittert, siden de er kryptert og administreres på et helt separat sted.

Team som setter apper i produksjon, bør vurdere å bruke en av disse tjenestene.

7. Overvåk kontobruken, og roter nøklene ved behov

En kompromittert API-nøkkel kan gi uvedkommende tilgang til kontokvoten din uten ditt samtykke. Dette kan føre til tap av data, uventede kostnader, oppbrukt månedskvote og avbrudd i API-tilgangen.

Du kan følge med på teamenes bruk på siden Bruk. Hvis du er bekymret for misbruk, kan du beskytte kontoen din ved å gjøre følgende:

  • Gå gjennom bruken for å kontrollere at den samsvarer med teamets arbeid. For brukere som tilhører flere organisasjoner, for eksempel en jobborganisasjon og en privat organisasjon, må du kontrollere at brukeren har aktivert sporing og valgt en standardorganisasjon for bruk og sporing.

  • Hvis du tror at nøkkelen din er lekket, må du umiddelbart rotere den på siden API-nøkler. Kunder med apper i produksjon må oppdatere nøkkelverdiene tilsvarende.

  • Kontakt oss via help.openai.com hvis saken må undersøkes nærmere.

8. Begrens API-tilgangen med en liste over tillatte IP-adresser

Med en liste over tillatte IP-adresser kan du begrense hvilke IP-adresser som har tilgang til OpenAI-API-et ditt. Når funksjonen er aktivert, tillates bare forespørsler fra konfigurerte IP-adresser eller adresseområder. Alle andre avvises, selv om de inneholder en gyldig API-nøkkel.

Dette gir et ekstra lag med beskyttelse ved å sikre at API-et bare er tilgjengelig fra pålitelig infrastruktur, for eksempel serverne dine eller skymiljøet ditt.

Du finner mer informasjon i artikkelen Lister over tillatte IP-adresser for OpenAI-API-et.

Var denne artikkelen nyttig?