OpenAI
Ta stran je bila strojno prevedena. Oglejte si izvirni članek v angleščini.

Najboljše prakse za varnost ključa API

Posodobljeno: 9 days ago

1. Za vsakega člana ekipe v svojem računu vedno uporabite edinstven ključ API.

Ključ API je edinstvena koda, ki identificira vaše zahteve do API-ja. Vaš ključ API je namenjen vaši uporabi. Deljenje ključev API je v nasprotju s Pogoji uporabe.

Ko začnete eksperimentirati, boste morda želeli razširiti dostop do API-ja na svojo ekipo. OpenAI ne podpira deljenja ključev API. Povabite nove člane v svoj račun s strani Člani in ob prijavi bodo hitro prejeli svoj edinstven ključ. Dovoljenja lahko dodelite tudi posameznim ključem API.

2. Svojega ključa nikoli ne nameščajte v odjemalskih okoljih, kot so brskalniki ali mobilne aplikacije.

Če svoj ključ OpenAI API razkrijete v odjemalskih okoljih, kot so brskalniki ali mobilne aplikacije, lahko zlonamerni uporabniki ta ključ prevzamejo in pošiljajo zahteve v vašem imenu – kar lahko privede do nepričakovanih stroškov ali ogroženja nekaterih podatkov računa. Zahteve je treba vedno usmerjati prek vašega lastnega zalednega strežnika, kjer lahko varno hranite svoj ključ API.

3. Ključa nikoli ne potrdite v svoj repozitorij

Dodajanje ključa API v izvorno kodo je pogost vektor za ogrožanje poverilnic. Za tiste z javnimi repozitoriji je to pogost način, da lahko nevede delite svoj ključ z internetom. Zasebni repozitoriji so varnejši, vendar lahko kršitev varnosti podatkov prav tako povzroči razkritje vaših ključev. Zato kot proaktiven varnostni ukrep za ključe močno priporočamo uporabo okoljskih spremenljivk.

4. Namesto ključa API uporabite okoljske spremenljivke

Okoljska spremenljivka je spremenljivka, ki je nastavljena v vašem operacijskem sistemu in ne znotraj vaše aplikacije. Sestavljena je iz imena in vrednosti. Priporočamo, da ime spremenljivke nastavite na OPENAI_API_KEY. Če to ime spremenljivke ohranite enako v celotni ekipi, lahko potrdite in delite svojo kodo brez tveganja, da bi razkrili svoj ključ API.


Nastavitev za Windows

Možnost 1: Nastavite okoljsko spremenljivko ‘OPENAI_API_KEY’ prek poziva cmd

V pozivu cmd zaženite naslednje, pri čemer <yourkey> zamenjajte s svojim ključem API:

setx OPENAI_API_KEY "<yourkey>"

To bo veljalo za prihodnje okno poziva cmd, zato boste morali odpreti novo okno, da boste lahko to spremenljivko uporabili s curl. Da je ta spremenljivka nastavljena, lahko preverite tako, da odprete novo okno poziva cmd in vnesete

echo %OPENAI_API_KEY%

Možnost 2: Nastavite okoljsko spremenljivko ‘OPENAI_API_KEY’ prek nadzorne plošče

  1. Odprite lastnosti Sistem in izberite Dodatne sistemske nastavitve

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Izberite Okoljske spremenljivke...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. V razdelku Uporabniške spremenljivke (zgoraj) izberite Novo… . Dodajte par ime/ključ, pri čemer <yourkey> zamenjajte s svojim ključem API.

Ime spremenljivke: OPENAI_API_KEY
Vrednost spremenljivke: <yourkey>

Nastavitev za Linux / MacOS

Možnost 1: Nastavite okoljsko spremenljivko ‘OPENAI_API_KEY’ z uporabo zsh

  1. V terminalu zaženite naslednji ukaz, pri čemer yourkey zamenjajte s svojim ključem API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Posodobite lupino z novo spremenljivko:

source ~/.zshrc
  1. Z naslednjim ukazom potrdite, da ste nastavili okoljsko spremenljivko.

echo $OPENAI_API_KEY

Vrednost vašega ključa API bo prikazana kot rezultat.


Možnost 2: Nastavite okoljsko spremenljivko ‘OPENAI_API_KEY’ z uporabo bash

Sledite navodilom v možnosti 1, pri čemer .zshrc zamenjajte z .bash_profile.

Vse je pripravljeno! Zdaj se lahko sklicujete na ključ v curl ali ga naložite v Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Uporabite storitev za upravljanje ključev

Na voljo so različni izdelki za varno upravljanje skrivnih ključev API. Ta orodja vam omogočajo nadzor dostopa do ključev in izboljšajo splošno varnost podatkov. V primeru kršitve varnosti podatkov v vaši aplikaciji vaši ključi ne bi bili ogroženi, saj bi bili šifrirani in upravljani na povsem ločeni lokaciji.

Ekipam, ki svoje aplikacije nameščajo v produkcijo, priporočamo, da razmislijo o eni od teh storitev.

6. Spremljajte uporabo računa in po potrebi rotirajte ključe

Ogrožen ključ API osebi omogoča dostop do kvote vašega računa brez vašega soglasja. To lahko povzroči izgubo podatkov, nepričakovane stroške, izčrpanje mesečne kvote in prekinitev dostopa do API-ja.

Uporabo svoje ekipe lahko spremljate na strani Uporaba. Če vas kdaj skrbi zloraba, lahko za zaščito računa izvedete nekaj ukrepov:

  • Preglejte svojo uporabo in preverite, ali je skladna z delom vaše ekipe. Za uporabnike, ki pripadajo več organizacijam (npr. službeni in osebni), se prepričajte, da je uporabnik omogočil sledenje in nastavil privzeto organizacijo za uporabo in sledenje.

  • Če menite, da je bil vaš ključ razkrit, ga takoj rotirajte na strani Ključi API. Za stranke z aplikacijami v produkciji boste morali ustrezno posodobiti vrednosti ključev.

  • Za nadaljnjo preiskavo se obrnite na nas prek help.openai.com.

7. Omejite dostop do API-ja s seznamom dovoljenih IP-jev

Seznam dovoljenih IP-jev vam omogoča, da omejite, kateri naslovi IP lahko dostopajo do vašega OpenAI API-ja. Ko je omogočeno, so dovoljene samo zahteve s konfiguriranih naslovov ali obsegov IP, vse druge pa so zavrnjene — tudi če vključujejo veljaven ključ API.

To doda dodatno plast zaščite, saj zagotavlja, da je do vašega API-ja mogoče dostopati samo iz zaupanja vredne infrastrukture, kot so vaši zaledni strežniki ali okolje v oblaku.

Za več informacij glejte članek Seznam dovoljenih IP-jev za OpenAI API.

Ali vam je bil ta članek v pomoč?