1. Za vsakega člana ekipe v svojem računu vedno uporabite edinstven ključ API.
Ključ API je edinstvena koda, ki identificira vaše zahteve do API-ja. Vaš ključ API je namenjen vaši uporabi. Deljenje ključev API je v nasprotju s Pogoji uporabe.
Ko začnete eksperimentirati, boste morda želeli razširiti dostop do API-ja na svojo ekipo. OpenAI ne podpira deljenja ključev API. Povabite nove člane v svoj račun s strani Člani in ob prijavi bodo hitro prejeli svoj edinstven ključ. Dovoljenja lahko dodelite tudi posameznim ključem API.
2. Svojega ključa nikoli ne nameščajte v odjemalskih okoljih, kot so brskalniki ali mobilne aplikacije.
Če svoj ključ OpenAI API razkrijete v odjemalskih okoljih, kot so brskalniki ali mobilne aplikacije, lahko zlonamerni uporabniki ta ključ prevzamejo in pošiljajo zahteve v vašem imenu – kar lahko privede do nepričakovanih stroškov ali ogroženja nekaterih podatkov računa. Zahteve je treba vedno usmerjati prek vašega lastnega zalednega strežnika, kjer lahko varno hranite svoj ključ API.
3. Ključa nikoli ne potrdite v svoj repozitorij
Dodajanje ključa API v izvorno kodo je pogost vektor za ogrožanje poverilnic. Za tiste z javnimi repozitoriji je to pogost način, da lahko nevede delite svoj ključ z internetom. Zasebni repozitoriji so varnejši, vendar lahko kršitev varnosti podatkov prav tako povzroči razkritje vaših ključev. Zato kot proaktiven varnostni ukrep za ključe močno priporočamo uporabo okoljskih spremenljivk.
4. Namesto ključa API uporabite spremenljivke okolja
Spremenljivka okolja je spremenljivka, ki je nastavljena v operacijskem sistemu in ne v aplikaciji. Sestavljena je iz imena in vrednosti. Priporočamo, da spremenljivko poimenujete OPENAI_API_KEY. Če celotna ekipa dosledno uporablja isto ime spremenljivke, lahko varno objavite in delite kodo, ne da bi razkrili ključ API.
Nastavitev sistema Windows
Možnost 1: Nastavite spremenljivko okolja »OPENAI_API_KEY« prek ukaznega poziva cmd
V ukaznem pozivu cmd zaženite naslednji ukaz in <yourkey> zamenjajte s svojim ključem API:
setx OPENAI_API_KEY "<yourkey>"Nastavitev bo veljala za prihodnja okna ukaznega poziva cmd, zato morate odpreti novo okno, da boste lahko to spremenljivko uporabili z orodjem curl. Ali je bila spremenljivka nastavljena, lahko preverite tako, da odprete novo okno ukaznega poziva cmd in vnesete
echo %OPENAI_API_KEY%Možnost 2: Nastavite spremenljivko okolja »OPENAI_API_KEY« na nadzorni plošči
Odprite Lastnosti sistema in izberite Dodatne sistemske nastavitve
Izberite Spremenljivke okolja ...
V razdelku Uporabniške spremenljivke (zgoraj) izberite Novo…. Dodajte par imena in vrednosti ključa, pri čemer <yourkey> zamenjajte s svojim ključem API.
Ime spremenljivke: OPENAI_API_KEY
Vrednost spremenljivke: <yourkey>Nastavitev sistema Linux/macOS
Možnost 1: Nastavite spremenljivko okolja »OPENAI_API_KEY« z lupino zsh
V terminalu zaženite naslednji ukaz in yourkey zamenjajte s svojim ključem API.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcPosodobite lupino z novo spremenljivko:
source ~/.zshrcZ naslednjim ukazom potrdite, da ste nastavili okoljsko spremenljivko.
echo $OPENAI_API_KEYVrednost vašega ključa API bo prikazana kot rezultat.
Možnost 2: Nastavite okoljsko spremenljivko ‘OPENAI_API_KEY’ z uporabo bash
Sledite navodilom v možnosti 1, pri čemer .zshrc zamenjajte z .bash_profile.
Vse je pripravljeno! Zdaj se lahko sklicujete na ključ v curl ali ga naložite v Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Uporabite storitev za upravljanje ključev
Na voljo so različni izdelki za varno upravljanje skrivnih ključev API. Ta orodja vam omogočajo nadzor dostopa do ključev in izboljšajo splošno varnost podatkov. V primeru kršitve varnosti podatkov v vaši aplikaciji vaši ključi ne bi bili ogroženi, saj bi bili šifrirani in upravljani na povsem ločeni lokaciji.
Ekipam, ki svoje aplikacije nameščajo v produkcijo, priporočamo, da razmislijo o eni od teh storitev.
6. Spremljajte porabo računa in po potrebi zamenjajte ključe
Ogrožen ključ API lahko nepooblaščeni osebi omogoči dostop do kvote vašega računa. To lahko povzroči izgubo podatkov, nepričakovane stroške, izčrpanje mesečne kvote in prekinitev dostopa do vmesnika API.
Porabo svojih ekip lahko spremljate na strani Poraba. Če vas kadar koli zaskrbi morebitna zloraba, lahko račun zaščitite z naslednjimi ukrepi:
Preglejte porabo in preverite, ali je skladna z delom vaše ekipe. Pri uporabnikih, ki pripadajo več organizacijam (npr. službeni in osebni), se prepričajte, da je uporabnik omogočil spremljanje ter nastavil privzeto organizacijo za porabo in spremljanje.
Če menite, da je vaš ključ ušel, ga takoj zamenjajte na strani Ključi API. Če imate aplikacije v produkcijskem okolju, morate ustrezno posodobiti vrednosti ključev.
Za nadaljnjo preiskavo se obrnite na nas prek strani help.openai.com.
7. Omejite dostop do API-ja s seznamom dovoljenih IP-jev
Seznam dovoljenih IP-jev vam omogoča, da omejite, kateri naslovi IP lahko dostopajo do vašega OpenAI API-ja. Ko je omogočeno, so dovoljene samo zahteve s konfiguriranih naslovov ali obsegov IP, vse druge pa so zavrnjene — tudi če vključujejo veljaven ključ API.
To doda dodatno plast zaščite, saj zagotavlja, da je do vašega API-ja mogoče dostopati samo iz zaupanja vredne infrastrukture, kot so vaši zaledni strežniki ali okolje v oblaku.
Za več informacij glejte članek Seznam dovoljenih IP-jev za OpenAI API.
