1. Folosește întotdeauna o cheie API unică pentru fiecare membru al echipei din contul tău.
O cheie API este un cod unic care identifică cererile tale către API. Cheia ta API este destinată utilizării de către tine. Partajarea cheilor API contravine Condițiilor de utilizare.
Pe măsură ce începi să experimentezi, este posibil să vrei să extinzi accesul la API către echipa ta. OpenAI nu acceptă partajarea cheilor API. Te rugăm să inviți membri noi în contul tău din pagina Membri, iar aceștia vor primi rapid propria cheie unică la conectare. De asemenea, poți atribui permisiuni cheilor API individuale.
2. Creați chei API cu dată de expirare și stabiliți un proces de rotație a cheilor
Cheile de proiect pot fi create cu o dată de expirare, după care toate cererile care folosesc cheile respective vor fi respinse. Vă recomandăm insistent să creați chei cu dată de expirare și să stabiliți un proces de rotație periodică a cheilor. Înainte ca o cheie să expire, creați una nouă, actualizați aplicațiile pentru a o folosi și revocați cheia veche după ce ați verificat că cea nouă funcționează. Aceste practici pot reduce considerabil impactul divulgării cheilor API.
Administratorii pot impune o durată maximă de valabilitate a cheilor API la nivel de organizație sau de proiect, din setările platformei. Cheile noi trebuie configurate în limitele permise, astfel încât să nu rămână valabile pe termen nelimitat. Limitele proiectelor nu pot depăși limita organizației.
Pentru sarcinile de lucru compatibile, utilizați federarea identităților sarcinilor de lucru în loc să stocați o cheie API OpenAI cu valabilitate îndelungată. Sarcina de lucru folosește o identitate de la un furnizor de încredere pentru a obține în schimb un token de acces OpenAI cu valabilitate scurtă. Configurați un cont de serviciu dedicat, care să aibă doar permisiunile necesare sarcinii de lucru.
3. Nu includeți niciodată cheia în medii de pe partea clientului, cum ar fi browserele sau aplicațiile mobile.
Expunerea cheii API OpenAI în medii de pe partea clientului, cum ar fi browserele sau aplicațiile mobile, permite utilizatorilor rău intenționați să o preia și să trimită cereri în numele dumneavoastră, ceea ce poate duce la costuri neașteptate sau la compromiterea anumitor date din cont. Cererile trebuie direcționate întotdeauna prin propriul server backend, unde puteți păstra cheia API în siguranță.
4. Nu includeți niciodată cheia în depozit
Includerea unei chei API în codul sursă este o modalitate frecventă de compromitere a datelor de autentificare. Dacă aveți depozite publice, aceasta este o modalitate frecventă prin care vă puteți divulga cheia pe internet fără să vă dați seama. Depozitele private sunt mai sigure, dar o breșă de securitate poate duce și ea la divulgarea cheilor. Din aceste motive, vă recomandăm insistent să utilizați variabile de mediu ca măsură proactivă de protejare a cheilor.
5. Utilizați variabile de mediu în locul cheii API
O variabilă de mediu este configurată în sistemul de operare, nu în cadrul aplicației. Aceasta este alcătuită dintr-un nume și o valoare. Vă recomandăm să denumiți variabila OPENAI_API_KEY. Păstrând același nume de variabilă în întreaga echipă, puteți include și distribui codul fără riscul de a expune cheia API.
Configurarea în Windows
Opțiunea 1: Configurați variabila de mediu „OPENAI_API_KEY” prin linia de comandă cmd
Rulați următoarea comandă în cmd, înlocuind <yourkey> cu cheia API:
setx OPENAI_API_KEY "<yourkey>"Această setare se va aplica viitoarelor ferestre cmd, așa că va trebui să deschideți una nouă pentru a folosi variabila cu curl. Puteți verifica dacă această variabilă a fost setată deschizând o fereastră cmd nouă și tastând
echo %OPENAI_API_KEY%Opțiunea 2: Setați variabila de mediu „OPENAI_API_KEY” din Panoul de control
Deschideți proprietățile Sistem și selectați Setări avansate de sistem
Selectați Variabile de mediu...
Selectați Nouă… din secțiunea Variabile de utilizator (sus). Adăugați perechea nume/valoare a cheii, înlocuind <yourkey> cu cheia API.
Nume variabilă: OPENAI_API_KEY
Valoare variabilă: <yourkey>Configurare Linux/macOS
Opțiunea 1: Setați variabila de mediu „OPENAI_API_KEY” folosind zsh
Rulați următoarea comandă în terminal, înlocuind yourkey cu cheia API.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcActualizează shellul cu noua variabilă:
source ~/.zshrcConfirmă că ai setat variabila de mediu folosind următoarea comandă.
echo $OPENAI_API_KEYValoarea cheii tale API va fi rezultatul afișat.
Opțiunea 2: Setează variabila de mediu „OPENAI_API_KEY” folosind bash
Urmează instrucțiunile din Opțiunea 1, înlocuind .zshrc cu .bash_profile.
Totul este pregătit! Acum poți face referire la cheie în curl sau o poți încărca în Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Utilizați un serviciu de gestionare a cheilor
Sunt disponibile diverse produse pentru gestionarea în siguranță a cheilor API secrete. Aceste instrumente vă permit să controlați accesul la chei și să îmbunătățiți securitatea generală a datelor. În cazul unei breșe de securitate a aplicației, cheile nu vor fi compromise, deoarece sunt criptate și gestionate într-o locație complet separată.
Echipelor care își implementează aplicațiile în producție le recomandăm să ia în considerare unul dintre aceste servicii.
7. Monitorizați utilizarea contului și înlocuiți cheile când este necesar
Stabiliți limite lunare de cheltuieli pentru organizație sau proiecte și activați aplicarea strictă a acestora pentru a limita costurile neașteptate cauzate de divulgarea unei chei. Alertele de cheltuieli, singure, nu opresc traficul API. Aplicarea strictă a limitei poate bloca cereri legitime, iar cheltuielile pot depăși ușor limita, deoarece aceasta nu se aplică instantaneu.
O cheie API compromisă permite unei persoane să folosească cota contului fără consimțământul dumneavoastră. Acest lucru poate duce la pierderi de date, costuri neașteptate, epuizarea cotei lunare și întreruperea accesului la API.
Puteți urmări consumul echipelor pe pagina Utilizare. Dacă suspectați o utilizare abuzivă, puteți lua câteva măsuri pentru a vă proteja contul:
Verificați consumul pentru a vedea dacă acesta corespunde activității echipei. Pentru utilizatorii care fac parte din mai multe organizații (de exemplu, una de serviciu și una personală), asigurați-vă că fiecare a activat monitorizarea și a setat organizația implicită pentru utilizare și monitorizare.
Dacă bănuiți că cheia a fost divulgată, înlocuiți-o imediat de pe pagina Chei API. Dacă aveți aplicații în producție, va trebui să actualizați corespunzător valorile cheilor din acestea.
Contactați-ne prin help.openai.com pentru investigații suplimentare.
8. Protejați accesul la API prin controale de rețea
Lista de adrese IP permise vă permite să restricționați adresele IP de la care poate fi accesat API-ul OpenAI. Când această funcție este activată, sunt acceptate doar cererile de la adresele sau intervalele IP configurate, iar toate celelalte sunt respinse, chiar dacă includ o cheie API validă.
Astfel, beneficiați de un nivel suplimentar de protecție: API-ul poate fi accesat doar din infrastructuri de încredere, cum ar fi serverele backend sau mediul cloud pe care le utilizați.
Pentru mai multe informații, consultați articolul despre lista de adrese IP permise pentru API-ul OpenAI.
Private Link este o altă opțiune pentru organizațiile care au nevoie de acces printr-o rețea privată. Acesta permite sarcinilor de lucru din Azure să se conecteze la punctele finale regionale ale API-ului OpenAI prin Azure Private Link. Contactați reprezentantul OpenAI sau echipa de vânzări pentru a solicita acces. Autentificarea la API rămâne obligatorie, iar Private Link nu este compatibil cu lista de adrese IP permise sau cu TLS reciproc (mTLS). Pentru detalii despre configurare, consultați ghidul Private Link.
