OpenAI
Táto stránka bola strojovo preložená. Prečítaj si pôvodný článok v angličtine.

Osvedčené postupy pre bezpečnosť API kľúčov

Chráňte svoje kľúče API pomocou bezpečného úložiska, riadenia prístupu, monitorovania, rotácie a obmedzení IP adries.

Aktualizované: 20 hours ago

1. Pre každého člena tímu vo svojom účte vždy používajte jedinečný kľúč API.

Kľúč API je jedinečný kód, ktorý identifikuje vaše požiadavky na API. Váš kľúč API je určený na používanie vami. Zdieľanie kľúčov API je v rozpore s podmienkami používania.

Keď začnete experimentovať, možno budete chcieť rozšíriť prístup k API na svoj tím. OpenAI nepodporuje zdieľanie kľúčov API. Pozvite nových členov do svojho účtu zo stránky Členovia a po prihlásení rýchlo dostanú svoj vlastný jedinečný kľúč. Jednotlivým kľúčom API môžete priraďovať povolenia.

2. Vytvárajte kľúče API s dátumom skončenia platnosti a zaveďte proces ich pravidelnej výmeny

Kľúče projektu môžete vytvoriť s dátumom skončenia platnosti, po ktorom budú všetky požiadavky využívajúce tieto kľúče odmietnuté. Dôrazne odporúčame vytvárať kľúče s dátumom skončenia platnosti a zaviesť proces ich pravidelnej výmeny. Pred skončením platnosti kľúča vytvorte nový a aktualizujte aplikácie tak, aby ho používali. Keď overíte, že nový kľúč funguje, zrušte platnosť starého. Tieto postupy môžu výrazne zmierniť následky úniku kľúčov API.

Správcovia môžu v nastaveniach platformy vynútiť maximálnu dobu platnosti kľúčov API na úrovni organizácie alebo projektu. Nové kľúče musia mať nastavenú dobu platnosti v rámci povolených limitov, takže nemôžu zostať platné neobmedzene. Limity projektov nesmú prekročiť limit organizácie.

Pri podporovaných pracovných záťažiach používajte federáciu identít pracovných záťaží namiesto ukladania kľúča API OpenAI s dlhou dobou platnosti. Vaša pracovná záťaž si vymení identitu od dôveryhodného poskytovateľa za prístupový token OpenAI s krátkou dobou platnosti. Nastavte vyhradený účet služby len s oprávneniami, ktoré daná pracovná záťaž potrebuje.

3. Nikdy neumiestňujte svoj kľúč do prostredí na strane klienta, ako sú prehliadače alebo mobilné aplikácie.

Ak svoj kľúč API OpenAI sprístupníte v prostrediach na strane klienta, ako sú prehliadače alebo mobilné aplikácie, útočníci ho môžu získať a odosielať požiadavky vo vašom mene. To môže viesť k neočakávaným poplatkom alebo k ohrozeniu niektorých údajov účtu. Požiadavky by mali vždy smerovať cez váš vlastný backendový server, kde môžete svoj kľúč API bezpečne uchovávať.

4. Nikdy neukladajte svoj kľúč do repozitára

Uloženie kľúča API do zdrojového kódu je bežným spôsobom, ako môže dôjsť k ohrozeniu prihlasovacích údajov. Ak používate verejné repozitáre, môžete takto nevedomky zverejniť svoj kľúč na internete. Súkromné repozitáre sú bezpečnejšie, no pri úniku údajov môže dôjsť aj k úniku vašich kľúčov. Preto dôrazne odporúčame používať premenné prostredia ako preventívne opatrenie na ochranu kľúčov.

5. Namiesto kľúča API používajte premenné prostredia

Premenná prostredia je premenná nastavená v operačnom systéme, nie priamo v aplikácii. Pozostáva z názvu a hodnoty. Premennú odporúčame pomenovať OPENAI_API_KEY. Ak bude celý tím používať rovnaký názov premennej, môžete ukladať a zdieľať svoj kód bez rizika odhalenia kľúča API.


Nastavenie v systéme Windows

Možnosť 1: Nastavte premennú prostredia „OPENAI_API_KEY“ cez príkazový riadok cmd

V príkazovom riadku cmd spustite nasledujúci príkaz a nahraďte <yourkey> svojím kľúčom API:

setx OPENAI_API_KEY "<yourkey>"

Zmena sa prejaví v nových oknách príkazového riadka cmd, preto musíte otvoriť nové okno, aby ste mohli túto premennú použiť s curl. Nastavenie tejto premennej môžete overiť tak, že otvoríte nové okno príkazového riadka cmd a zadáte

echo %OPENAI_API_KEY%

Možnosť 2: Nastavte premennú prostredia „OPENAI_API_KEY“ cez Ovládací panel

  1. Otvorte vlastnosti Systému a vyberte Rozšírené systémové nastavenia

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Vyberte Premenné prostredia...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. V sekcii Používateľské premenné (hore) vyberte Nová…. Pridajte dvojicu názvu a hodnoty kľúča, pričom <yourkey> nahraďte svojím kľúčom API.

Názov premennej: OPENAI_API_KEY
Hodnota premennej: <yourkey>

Nastavenie v systéme Linux/macOS

Možnosť 1: Nastavte premennú prostredia „OPENAI_API_KEY“ pomocou zsh

  1. V termináli spustite nasledujúci príkaz a nahraďte yourkey svojím kľúčom API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Aktualizujte shell novou premennou:

source ~/.zshrc
  1. Pomocou nasledujúceho príkazu potvrďte, že ste nastavili premennú prostredia.

echo $OPENAI_API_KEY

Výsledným výstupom bude hodnota vášho kľúča API.


Možnosť 2: Nastavte premennú prostredia „OPENAI_API_KEY“ pomocou bash

Postupujte podľa pokynov v možnosti 1 a nahraďte .zshrc za .bash_profile.

Všetko je pripravené! Teraz môžete na kľúč odkazovať v curl alebo ho načítať v Pythone:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Používajte službu na správu kľúčov

Na bezpečnú správu tajných kľúčov API je k dispozícii množstvo produktov. Tieto nástroje umožňujú riadiť prístup ku kľúčom a zvýšiť celkovú bezpečnosť údajov. Ak by došlo k úniku údajov z vašej aplikácie, vaše kľúče by neboli ohrozené, pretože by boli šifrované a spravované na úplne oddelenom mieste.

Tímom, ktoré nasadzujú svoje aplikácie do produkčného prostredia, odporúčame zvážiť niektorú z týchto služieb.

7. Sledujte využívanie účtu a podľa potreby vymieňajte kľúče

Nastavte mesačné limity výdavkov pre svoju organizáciu alebo projekty a zapnite ich striktné vynucovanie, aby ste obmedzili neočakávané náklady v prípade úniku kľúča. Samotné upozornenia na výdavky nezastavia požiadavky na API. Striktné vynucovanie môže zablokovať aj oprávnené požiadavky. Výdavky môžu limit mierne prekročiť, pretože vynucovanie neprebieha okamžite.

Kompromitovaný kľúč API umožňuje inej osobe čerpať kvótu vášho účtu bez vášho súhlasu. To môže viesť k strate údajov, neočakávaným poplatkom, vyčerpaniu mesačnej kvóty a prerušeniu prístupu k API.

Využívanie služieb vašimi tímami môžete sledovať na stránke Využitie. Ak máte obavy zo zneužitia, môžete svoj účet ochrániť niekoľkými krokmi:

  • Skontrolujte využitie a overte, či zodpovedá práci vášho tímu. Pri používateľoch, ktorí patria do viacerých organizácií (napr. firemnej a osobnej), sa uistite, že majú zapnuté sledovanie a nastavenú predvolenú organizáciu na využívanie služieb a jeho sledovanie.

  • Ak sa domnievate, že váš kľúč unikol, okamžite ho vymeňte na stránke Kľúče API. Ak máte aplikácie v produkčnej prevádzke, budete v nich musieť zodpovedajúcim spôsobom aktualizovať hodnoty kľúčov.

  • Kontaktujte nás cez help.openai.com, aby sme mohli situáciu ďalej preskúmať.

8. Chráňte prístup k API pomocou sieťových obmedzení

Zoznam povolených IP adries vám umožňuje obmedziť, z ktorých IP adries je možné pristupovať k vášmu API OpenAI. Po jeho zapnutí sú povolené len požiadavky z nastavených IP adries alebo rozsahov. Všetky ostatné sa odmietnu, aj keď obsahujú platný kľúč API.

Získate tak ďalšiu vrstvu ochrany, ktorá zabezpečí, že k vášmu API bude možné pristupovať len z dôveryhodnej infraštruktúry, napríklad z vašich backendových serverov alebo cloudového prostredia.

Ďalšie informácie nájdete v článku o zozname povolených IP adries pre API OpenAI.

Private Link je ďalšou možnosťou pre organizácie, ktoré potrebujú prístup cez súkromnú sieť. Umožňuje pracovným záťažiam v Azure pripájať sa k regionálnym koncovým bodom API OpenAI cez Azure Private Link. Ak chcete požiadať o prístup, obráťte sa na svojho zástupcu OpenAI alebo na obchodné oddelenie. Autentifikácia v API je naďalej potrebná a Private Link nie je kompatibilný so zoznamom povolených IP adries ani so vzájomnou autentifikáciou TLS (mTLS). Podrobnosti o nastavení nájdete v príručke k službe Private Link.

Bol tento článok užitočný?