OpenAI
Kjo faqe u përkthye automatikisht. Shih artikullin origjinal në anglisht.

Praktikat më të mira për sigurinë e çelësit API

Përditësuar: 6 days ago

1. Përdorni gjithmonë një çelës unik API për çdo anëtar ekipi në llogarinë tuaj.

Një çelës API është një kod unik që identifikon kërkesat tuaja drejt API-së. Çelësi juaj API është menduar të përdoret nga ju. Ndarja e çelësave API është në kundërshtim me kushtet e përdorimit.

Ndërsa filloni të eksperimentoni, mund të dëshironi të zgjeroni qasjen në API për ekipin tuaj. OpenAI nuk e mbështet ndarjen e çelësave API. Ju lutemi ftoni anëtarë të rinj në llogarinë tuaj nga faqja Anëtarët dhe ata do të marrin shpejt çelësin e tyre unik çelës pas hyrjes. Mund t’u caktoni leje çelësave API individualë gjithashtu.

2. Mos e vendosni kurrë çelësin tuaj në mjedise të anës së klientit, si shfletues ose aplikacione celulare.

Ekspozimi i çelësit tuaj API të OpenAI në mjedise të anës së klientit, si shfletues ose aplikacione celulare, u lejon përdoruesve keqdashës ta marrin atë çelës dhe të bëjnë kërkesa në emrin tuaj – gjë që mund të çojë në tarifa të papritura ose komprometim të disa të dhënave të llogarisë. Kërkesat duhet të drejtohen gjithmonë përmes serverit tuaj backend, ku mund ta mbani të sigurt çelësin tuaj API.

3. Mos e komitoni kurrë çelësin tuaj në depon tuaj

Komitimi i një çelësi API në kodin burimor është një mënyrë e zakonshme për komprometimin e kredencialeve. Për ata me depo publike, kjo është një mënyrë e zakonshme si mund ta ndani pa dashje çelësin tuaj me internetin. Depot private janë më të sigurta, por një shkelje e të dhënave mund të sjellë gjithashtu rrjedhjen e çelësave tuaj. Për këto arsye, rekomandojmë fuqimisht përdorimin e variablave të mjedisit si masë proaktive për sigurinë e çelësave.

4. Përdorni variabla mjedisi në vend të çelësit tuaj API

Një variabël mjedisi është një variabël që caktohet në sistemin tuaj operativ, në vend se brenda aplikacionit tuaj. Ajo përbëhet nga një emër dhe një vlerë. Rekomandojmë që emrin e variablës ta caktoni si OPENAI_API_KEY. Duke e mbajtur këtë emër variableje të njëjtë në të gjithë ekipin tuaj, mund të komitoni dhe ndani kodin tuaj pa rrezikun e ekspozimit të çelësit tuaj API.


Konfigurimi në Windows

Opsioni 1: Caktoni variablën e mjedisit “OPENAI_API_KEY” përmes cmd prompt

Ekzekutoni sa më poshtë në cmd prompt, duke zëvendësuar <yourkey> me çelësin tuaj API:

setx OPENAI_API_KEY "<yourkey>"

Kjo do të zbatohet për dritaret e ardhshme të cmd prompt, prandaj do t’ju duhet të hapni një të re për ta përdorur atë variabël me curl. Mund të verifikoni që kjo variabël është caktuar duke hapur një dritare të re cmd prompt dhe duke shkruar

echo %OPENAI_API_KEY%

Opsioni 2: Caktoni variablën e mjedisit “OPENAI_API_KEY” përmes Panelit të kontrollit

  1. Hapni vetitë e Sistemit dhe zgjidhni Cilësimet e avancuara të sistemit

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Zgjidhni Variablat e mjedisit...

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Zgjidhni E re… nga seksioni i variablave të përdoruesit (sipër). Shtoni çiftin emër/vlerë të çelësit, duke zëvendësuar <yourkey> me çelësin tuaj API.

Emri i variablës: OPENAI_API_KEY
Vlera e variablës: <yourkey>

Konfigurimi në Linux / MacOS

Opsioni 1: Caktoni variablën e mjedisit “OPENAI_API_KEY” duke përdorur zsh

  1. Ekzekutoni komandën e mëposhtme në terminalin tuaj, duke zëvendësuar yourkey me çelësin tuaj API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Përditësoni shell-in me variablën e re:

source ~/.zshrc
  1. Konfirmoni që keni caktuar variablën tuaj të mjedisit duke përdorur komandën e mëposhtme.

echo $OPENAI_API_KEY

Vlera e çelësit tuaj API do të jetë rezultati dalës.


Opsioni 2: Caktoni variablën e mjedisit “OPENAI_API_KEY” duke përdorur bash

Ndiqni udhëzimet në Opsionin 1, duke zëvendësuar .zshrc me .bash_profile.

Jeni gati! Tani mund t’i referoheni çelësit në curl ose ta ngarkoni në Python:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Përdorni një shërbim për menaxhimin e çelësave

Ka një shumëllojshmëri produktesh të disponueshme për menaxhimin e sigurt të çelësave sekretë API. Këto mjete ju lejojnë të kontrolloni qasjen te çelësat tuaj dhe të përmirësoni sigurinë e përgjithshme të të dhënave. Në rast të një shkeljeje të të dhënave në aplikacionin tuaj, çelësi/çelësat tuaj nuk do të komprometoheshin, pasi do të ishin të enkriptuar dhe të menaxhuar në një vend krejtësisht të veçantë.

Për ekipet që vendosin aplikacionet e tyre në prodhim, ju rekomandojmë të merrni në konsideratë një nga këto shërbime.

6. Monitoroni përdorimin e llogarisë suaj dhe ndërroni çelësat kur nevojitet

Një çelës API i komprometuar i lejon dikujt të fitojë qasje në kuotën e llogarisë suaj, pa pëlqimin tuaj. Kjo mund të çojë në humbje të dhënash, tarifa të papritura, shterim të kuotës suaj mujore dhe ndërprerje të qasjes suaj në API.

Përdorimi i ekipit tuaj mund të gjurmohet përmes faqes Përdorimi. Nëse keni ndonjëherë shqetësime për keqpërdorim, ka disa veprime që mund të ndërmerrni për të mbrojtur llogarinë tuaj:

  • Rishikoni përdorimin tuaj për të parë nëse përputhet me punën e ekipit tuaj. Për përdoruesit që u përkasin disa organizatave (p.sh. korporative dhe personale), sigurohuni që përdoruesi të ketë aktivizuar gjurmimin dhe të ketë caktuar organizatën e parazgjedhur për përdorim dhe gjurmim.

  • Nëse besoni se çelësi juaj ka rrjedhur, ndërrojeni menjëherë nga faqja Çelësat API. Për klientët me aplikacione në prodhim, do t’ju duhet të përditësoni vlerat e çelësave tuaj në përputhje me rrethanat.

  • Na kontaktoni përmes help.openai.com për hetim të mëtejshëm.

7. Kufizoni qasjen në API duke përdorur listën e IP-ve të lejuara

Lista e IP-ve të lejuara ju lejon të kufizoni se cilat adresa IP mund të kenë qasje në API-në tuaj OpenAI. Kur aktivizohet, lejohen vetëm kërkesat nga adresat ose intervalet IP të konfiguruara, ndërsa të gjitha të tjerat refuzohen—edhe nëse përfshijnë një çelës API të vlefshëm.

Kjo shton një shtresë shtesë mbrojtjeje duke siguruar që API-ja juaj të mund të aksesohet vetëm nga infrastrukturë e besuar, si serverët tuaj backend ose mjedisi cloud.

Për më shumë informacion, shihni artikullin për listën e IP-ve të lejuara për API-në OpenAI.

A ishte i dobishëm ky artikull?