1. Za vsakega člana ekipe v svojem računu vedno uporabite edinstven ključ API.
Ključ API je edinstvena koda, ki identificira vaše zahteve do API-ja. Vaš ključ API je namenjen vaši uporabi. Deljenje ključev API je v nasprotju s Pogoji uporabe.
Ko začnete eksperimentirati, boste morda želeli razširiti dostop do API-ja na svojo ekipo. OpenAI ne podpira deljenja ključev API. Povabite nove člane v svoj račun s strani Člani in ob prijavi bodo hitro prejeli svoj edinstven ključ. Dovoljenja lahko dodelite tudi posameznim ključem API.
2. Ustvarite ključe API z datumom poteka veljavnosti in uvedite postopek njihove redne menjave
Projektne ključe lahko ustvarite z datumom poteka veljavnosti, po katerem bodo vse zahteve s temi ključi zavrnjene. Močno priporočamo, da ustvarite ključe z datumom poteka veljavnosti in uvedete postopek njihove redne menjave. Preden ključ poteče, ustvarite nadomestnega, posodobite aplikacije, da ga bodo uporabljale, in prekličite stari ključ, ko preverite, da nadomestni deluje. Ti ukrepi lahko močno zmanjšajo posledice razkritja ključev API.
Skrbniki lahko največjo življenjsko dobo ključa API uveljavijo na ravni organizacije ali projekta v nastavitvah platforme. Nove ključe je treba nastaviti znotraj dovoljenih omejitev, zato ne morejo ostati veljavni za nedoločen čas. Projektne omejitve ne smejo presegati omejitve organizacije.
3. Ključa nikoli ne uvajajte v odjemalska okolja, kot so brskalniki ali mobilne aplikacije.
Če ključ API OpenAI razkrijete v odjemalskih okoljih, kot so brskalniki ali mobilne aplikacije, ga lahko zlonamerni uporabniki pridobijo in v vašem imenu pošiljajo zahteve, kar lahko povzroči nepričakovane stroške ali ogrozi nekatere podatke o računu. Zahteve morate vedno usmerjati prek svojega zalednega strežnika, kjer lahko ključ API varno shranite.
4. Ključa nikoli ne shranite v repozitorij
Vključitev ključa API v izvorno kodo je pogost vzrok razkritja poverilnic. Pri javnih repozitorijih lahko tako svoj ključ nevede razkrijete v internetu. Zasebni repozitoriji so varnejši, vendar se lahko vaši ključi razkrijejo tudi ob kršitvi varnosti podatkov. Zato kot proaktiven ukrep za zaščito ključev močno priporočamo uporabo spremenljivk okolja.
5. Namesto ključa API uporabite spremenljivke okolja
Spremenljivka okolja je spremenljivka, ki je nastavljena v operacijskem sistemu in ne v aplikaciji. Sestavljena je iz imena in vrednosti. Priporočamo, da spremenljivko poimenujete OPENAI_API_KEY. Če v celotni ekipi dosledno uporabljate to ime spremenljivke, lahko kodo shranjujete v repozitorij in jo delite brez tveganja, da bi razkrili ključ API.
Nastavitev v sistemu Windows
1. možnost: Spremenljivko okolja »OPENAI_API_KEY« nastavite prek ukaznega poziva cmd
V ukaznem pozivu cmd zaženite naslednji ukaz, pri čemer <yourkey> zamenjajte s svojim ključem API:
setx OPENAI_API_KEY "<yourkey>"Nastavitev bo veljala za prihodnja okna ukaznega poziva cmd, zato morate odpreti novo okno, da boste lahko to spremenljivko uporabili z orodjem curl. Ali je bila spremenljivka nastavljena, lahko preverite tako, da odprete novo okno ukaznega poziva cmd in vnesete
echo %OPENAI_API_KEY%Možnost 2: Nastavite spremenljivko okolja »OPENAI_API_KEY« na nadzorni plošči
Odprite Lastnosti sistema in izberite Dodatne sistemske nastavitve
Izberite Spremenljivke okolja ...
V razdelku Uporabniške spremenljivke (zgoraj) izberite Novo…. Dodajte par imena in vrednosti ključa, pri čemer <yourkey> zamenjajte s svojim ključem API.
Ime spremenljivke: OPENAI_API_KEY
Vrednost spremenljivke: <yourkey>Nastavitev sistema Linux/macOS
Možnost 1: Nastavite spremenljivko okolja »OPENAI_API_KEY« z lupino zsh
V terminalu zaženite naslednji ukaz in yourkey zamenjajte s svojim ključem API.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcPosodobite lupino z novo spremenljivko:
source ~/.zshrcZ naslednjim ukazom potrdite, da ste nastavili okoljsko spremenljivko.
echo $OPENAI_API_KEYVrednost vašega ključa API bo prikazana kot rezultat.
Možnost 2: Nastavite okoljsko spremenljivko ‘OPENAI_API_KEY’ z uporabo bash
Sledite navodilom v možnosti 1, pri čemer .zshrc zamenjajte z .bash_profile.
Vse je pripravljeno! Zdaj se lahko sklicujete na ključ v curl ali ga naložite v Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Uporabite storitev za upravljanje ključev
Za varno upravljanje skrivnih ključev API so na voljo različni izdelki. Ta orodja omogočajo nadzor dostopa do ključev in izboljšajo splošno varnost podatkov. Če bi prišlo do kršitve varnosti podatkov v vaši aplikaciji, vaši ključi ne bi bili ogroženi, saj bi bili šifrirani in upravljani na povsem ločeni lokaciji.
Ekipam, ki svoje aplikacije uvajajo v produkcijo, priporočamo uporabo ene od teh storitev.
7. Spremljajte porabo računa in po potrebi zamenjajte ključe
Ogrožen ključ API lahko nepooblaščeni osebi omogoči dostop do kvote vašega računa brez vašega soglasja. To lahko povzroči izgubo podatkov, nepričakovane stroške, izčrpanje mesečne kvote in prekinitev dostopa do API-ja.
Porabo svojih ekip lahko spremljate na strani Poraba. Če vas kadar koli skrbi morebitna zloraba, lahko račun zaščitite na več načinov:
Preglejte porabo in preverite, ali je skladna z delom vaše ekipe. Uporabniki, ki pripadajo več organizacijam (npr. službeni in osebni), naj preverijo, ali so omogočili spremljanje ter nastavili privzeto organizacijo za porabo in spremljanje.
Če menite, da je bil vaš ključ razkrit, ga takoj zamenjajte na strani Ključi API. Stranke z aplikacijami v produkciji morajo ustrezno posodobiti vrednosti ključev.
Za nadaljnjo preiskavo se obrnite na nas prek strani help.openai.com.
8. Omejite dostop do API-ja s seznamom dovoljenih naslovov IP
Seznam dovoljenih naslovov IP omogoča omejitev naslovov IP, ki lahko dostopajo do API-ja OpenAI. Ko je ta možnost omogočena, so dovoljene le zahteve z nastavljenih naslovov IP ali obsegov, vse druge pa so zavrnjene, tudi če vsebujejo veljaven ključ API.
To zagotavlja dodatno raven zaščite, saj je do API-ja mogoče dostopati le iz zaupanja vredne infrastrukture, kot so vaši zaledni strežniki ali okolje v oblaku.
Za več informacij preberite članek o seznamu dovoljenih naslovov IP za API OpenAI.
