OpenAI
Această pagină a fost tradusă automat. Vezi articolul original în limba engleză.

Bune practici pentru siguranța cheilor API

Protejați-vă cheile API prin stocare securizată, controale de acces, monitorizare, rotație și restricții IP.

Actualizat: 5 days ago

1. Folosește întotdeauna o cheie API unică pentru fiecare membru al echipei din contul tău.

O cheie API este un cod unic care identifică cererile tale către API. Cheia ta API este destinată utilizării de către tine. Partajarea cheilor API contravine Condițiilor de utilizare.

Pe măsură ce începi să experimentezi, este posibil să vrei să extinzi accesul la API către echipa ta. OpenAI nu acceptă partajarea cheilor API. Te rugăm să inviți membri noi în contul tău din pagina Membri, iar aceștia vor primi rapid propria cheie unică la conectare. De asemenea, poți atribui permisiuni cheilor API individuale.

2. Creați chei API cu dată de expirare și stabiliți un proces de rotație a cheilor

Cheile de proiect pot fi create cu o dată de expirare, după care toate cererile care folosesc cheile respective vor fi respinse. Vă recomandăm insistent să creați chei cu dată de expirare și să stabiliți un proces de rotație periodică a cheilor. Înainte ca o cheie să expire, creați una nouă, actualizați aplicațiile pentru a o folosi și revocați cheia veche după ce ați verificat că cea nouă funcționează. Aceste practici pot reduce considerabil impactul divulgării cheilor API.

Administratorii pot impune o durată maximă de valabilitate a cheilor API la nivel de organizație sau de proiect, din setările platformei. Cheile noi trebuie configurate în limitele permise, astfel încât să nu rămână valabile pe termen nelimitat. Limitele proiectelor nu pot depăși limita organizației.

Pentru sarcinile de lucru compatibile, utilizați federarea identităților sarcinilor de lucru în loc să stocați o cheie API OpenAI cu valabilitate îndelungată. Sarcina de lucru folosește o identitate de la un furnizor de încredere pentru a obține în schimb un token de acces OpenAI cu valabilitate scurtă. Configurați un cont de serviciu dedicat, care să aibă doar permisiunile necesare sarcinii de lucru.

3. Nu includeți niciodată cheia în medii de pe partea clientului, cum ar fi browserele sau aplicațiile mobile.

Expunerea cheii API OpenAI în medii de pe partea clientului, cum ar fi browserele sau aplicațiile mobile, permite utilizatorilor rău intenționați să o preia și să trimită cereri în numele dumneavoastră, ceea ce poate duce la costuri neașteptate sau la compromiterea anumitor date din cont. Cererile trebuie direcționate întotdeauna prin propriul server backend, unde puteți păstra cheia API în siguranță.

4. Nu includeți niciodată cheia în depozit

Includerea unei chei API în codul sursă este o modalitate frecventă de compromitere a datelor de autentificare. Dacă aveți depozite publice, aceasta este o modalitate frecventă prin care vă puteți divulga cheia pe internet fără să vă dați seama. Depozitele private sunt mai sigure, dar o breșă de securitate poate duce și ea la divulgarea cheilor. Din aceste motive, vă recomandăm insistent să utilizați variabile de mediu ca măsură proactivă de protejare a cheilor.

5. Utilizați variabile de mediu în locul cheii API

O variabilă de mediu este configurată în sistemul de operare, nu în cadrul aplicației. Aceasta este alcătuită dintr-un nume și o valoare. Vă recomandăm să denumiți variabila OPENAI_API_KEY. Păstrând același nume de variabilă în întreaga echipă, puteți include și distribui codul fără riscul de a expune cheia API.


Configurarea în Windows

Opțiunea 1: Configurați variabila de mediu „OPENAI_API_KEY” prin linia de comandă cmd

Rulați următoarea comandă în cmd, înlocuind <yourkey> cu cheia API:

setx OPENAI_API_KEY "<yourkey>"

Această setare se va aplica viitoarelor ferestre cmd, așa că va trebui să deschideți una nouă pentru a folosi variabila cu curl. Puteți verifica dacă această variabilă a fost setată deschizând o fereastră cmd nouă și tastând

echo %OPENAI_API_KEY%

Opțiunea 2: Setați variabila de mediu „OPENAI_API_KEY” din Panoul de control

  1. Deschideți proprietățile Sistem și selectați Setări avansate de sistem

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Selectați Variabile de mediu...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Selectați Nouă… din secțiunea Variabile de utilizator (sus). Adăugați perechea nume/valoare a cheii, înlocuind <yourkey> cu cheia API.

Nume variabilă: OPENAI_API_KEY
Valoare variabilă: <yourkey>

Configurare Linux/macOS

Opțiunea 1: Setați variabila de mediu „OPENAI_API_KEY” folosind zsh

  1. Rulați următoarea comandă în terminal, înlocuind yourkey cu cheia API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Actualizează shellul cu noua variabilă:

source ~/.zshrc
  1. Confirmă că ai setat variabila de mediu folosind următoarea comandă.

echo $OPENAI_API_KEY

Valoarea cheii tale API va fi rezultatul afișat.


Opțiunea 2: Setează variabila de mediu „OPENAI_API_KEY” folosind bash

Urmează instrucțiunile din Opțiunea 1, înlocuind .zshrc cu .bash_profile.

Totul este pregătit! Acum poți face referire la cheie în curl sau o poți încărca în Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Utilizați un serviciu de gestionare a cheilor

Sunt disponibile diverse produse pentru gestionarea în siguranță a cheilor API secrete. Aceste instrumente vă permit să controlați accesul la chei și să îmbunătățiți securitatea generală a datelor. În cazul unei breșe de securitate a aplicației, cheile nu vor fi compromise, deoarece sunt criptate și gestionate într-o locație complet separată.

Echipelor care își implementează aplicațiile în producție le recomandăm să ia în considerare unul dintre aceste servicii.

7. Monitorizați utilizarea contului și înlocuiți cheile când este necesar

Stabiliți limite lunare de cheltuieli pentru organizație sau proiecte și activați aplicarea strictă a acestora pentru a limita costurile neașteptate cauzate de divulgarea unei chei. Alertele de cheltuieli, singure, nu opresc traficul API. Aplicarea strictă a limitei poate bloca cereri legitime, iar cheltuielile pot depăși ușor limita, deoarece aceasta nu se aplică instantaneu.

O cheie API compromisă permite unei persoane să folosească cota contului fără consimțământul dumneavoastră. Acest lucru poate duce la pierderi de date, costuri neașteptate, epuizarea cotei lunare și întreruperea accesului la API.

Puteți urmări consumul echipelor pe pagina Utilizare. Dacă suspectați o utilizare abuzivă, puteți lua câteva măsuri pentru a vă proteja contul:

  • Verificați consumul pentru a vedea dacă acesta corespunde activității echipei. Pentru utilizatorii care fac parte din mai multe organizații (de exemplu, una de serviciu și una personală), asigurați-vă că fiecare a activat monitorizarea și a setat organizația implicită pentru utilizare și monitorizare.

  • Dacă bănuiți că cheia a fost divulgată, înlocuiți-o imediat de pe pagina Chei API. Dacă aveți aplicații în producție, va trebui să actualizați corespunzător valorile cheilor din acestea.

  • Contactați-ne prin help.openai.com pentru investigații suplimentare.

8. Protejați accesul la API prin controale de rețea

Lista de adrese IP permise vă permite să restricționați adresele IP de la care poate fi accesat API-ul OpenAI. Când această funcție este activată, sunt acceptate doar cererile de la adresele sau intervalele IP configurate, iar toate celelalte sunt respinse, chiar dacă includ o cheie API validă.

Astfel, beneficiați de un nivel suplimentar de protecție: API-ul poate fi accesat doar din infrastructuri de încredere, cum ar fi serverele backend sau mediul cloud pe care le utilizați.

Pentru mai multe informații, consultați articolul despre lista de adrese IP permise pentru API-ul OpenAI.

Private Link este o altă opțiune pentru organizațiile care au nevoie de acces printr-o rețea privată. Acesta permite sarcinilor de lucru din Azure să se conecteze la punctele finale regionale ale API-ului OpenAI prin Azure Private Link. Contactați reprezentantul OpenAI sau echipa de vânzări pentru a solicita acces. Autentificarea la API rămâne obligatorie, iar Private Link nu este compatibil cu lista de adrese IP permise sau cu TLS reciproc (mTLS). Pentru detalii despre configurare, consultați ghidul Private Link.

A fost util acest articol?