1. Använd alltid en unik API-nyckel för varje teammedlem på ditt konto.
En API-nyckel är en unik kod som identifierar dina förfrågningar till API:t. Din API-nyckel är avsedd att användas av dig. Delning av API-nycklar strider mot Användarvillkoren.
När du börjar experimentera kanske du vill utöka API-åtkomsten till ditt team. OpenAI stöder inte delning av API-nycklar. Bjud in nya medlemmar till ditt konto från sidan Medlemmar så får de snabbt sin egen unika nyckel vid inloggning. Du kan även tilldela behörigheter till enskilda API-nycklar.
2. Skapa API-nycklar med utgångsdatum och inför en rutin för nyckelrotation
Projektnycklar kan skapas med ett utgångsdatum. Därefter avvisas alla förfrågningar som använder dessa nycklar. Vi rekommenderar starkt att du skapar nycklar med utgångsdatum och inför en rutin för regelbunden nyckelrotation. Innan en nyckel löper ut ska du skapa en ersättningsnyckel, uppdatera dina applikationer så att de använder den och återkalla den gamla nyckeln när du har kontrollerat att den nya fungerar. Dessa rutiner kan avsevärt minska konsekvenserna av att API-nycklar läcker.
Administratörer kan ange en högsta tillåten giltighetstid för API-nycklar på organisations- eller projektnivå i plattformsinställningarna. Nya nycklar måste konfigureras inom de tillåtna gränserna, så att de inte kan förbli giltiga på obestämd tid. Gränserna för projekt får inte överskrida organisationens gräns.
För arbetsbelastningar som stöder det bör du använda identitetsfederation för arbetsbelastningar i stället för att lagra en OpenAI-API-nyckel med lång giltighetstid. Din arbetsbelastning byter en identitet från en betrodd leverantör mot en åtkomsttoken för OpenAI med kort giltighetstid. Konfigurera ett dedikerat tjänstkonto med endast de behörigheter som arbetsbelastningen behöver.
3. Lägg aldrig in din nyckel i klientmiljöer som webbläsare eller mobilappar.
Om du exponerar din OpenAI-API-nyckel i klientmiljöer som webbläsare eller mobilappar kan illvilliga användare ta nyckeln och göra förfrågningar i ditt namn. Det kan leda till oväntade avgifter eller till att vissa kontouppgifter röjs. Förfrågningar ska alltid gå via din egen backendserver, där du kan förvara din API-nyckel säkert.
4. Checka aldrig in din nyckel i ditt Förvar
Att checka in en API-nyckel i källkoden är ett vanligt sätt att oavsiktligt röja autentiseringsuppgifter. Om du har offentliga Förvar är detta ett vanligt sätt att omedvetet dela din nyckel på internet. Privata Förvar är säkrare, men ett dataintrång kan ändå leda till att dina nycklar läcker. Därför rekommenderar vi starkt att du använder miljövariabler som en förebyggande säkerhetsåtgärd för nycklar.
5. Använd miljövariabler i stället för din API-nyckel
En miljövariabel är en variabel som anges i operativsystemet i stället för i ditt program. Den består av ett namn och ett värde. Vi rekommenderar att du ger variabeln namnet OPENAI_API_KEY. Genom att använda samma variabelnamn i hela teamet kan ni checka in och dela koden utan risk för att API-nyckeln exponeras.
Konfiguration i Windows
Alternativ 1: Ange miljövariabeln ”OPENAI_API_KEY” via kommandotolken
Kör följande i kommandotolken och ersätt <yourkey> med din API-nyckel:
setx OPENAI_API_KEY "<yourkey>"Detta gäller framtida kommandotolksfönster, så du måste öppna ett nytt för att använda variabeln med curl. Du kan kontrollera att variabeln har angetts genom att öppna ett nytt kommandotolksfönster och skriva
echo %OPENAI_API_KEY%Alternativ 2: Ange miljövariabeln ”OPENAI_API_KEY” via Kontrollpanelen
Öppna egenskaperna för System och välj Avancerade systeminställningar
Välj Miljövariabler...
Välj Ny… i avsnittet Användarvariabler (överst). Lägg till namn- och nyckelvärdesparet och ersätt <yourkey> med din API-nyckel.
Variabelnamn: OPENAI_API_KEY
Variabelvärde: <yourkey>Konfiguration för Linux/macOS
Alternativ 1: Ange miljövariabeln ”OPENAI_API_KEY” med zsh
Kör följande kommando i terminalen och ersätt yourkey med din API-nyckel.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcUppdatera skalet med den nya variabeln:
source ~/.zshrcBekräfta att du har angett din miljövariabel med följande kommando.
echo $OPENAI_API_KEYVärdet för din API-nyckel blir den resulterande utdata.
Alternativ 2: Ange din miljövariabel ”OPENAI_API_KEY” med bash
Följ anvisningarna i alternativ 1, men ersätt .zshrc med .bash_profile.
Nu är allt klart! Du kan nu referera till nyckeln i curl eller läsa in den i din Python-kod:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]6. Använd en nyckelhanteringstjänst
Det finns flera produkter för säker hantering av hemliga API-nycklar. Med dessa verktyg kan du styra åtkomsten till dina nycklar och förbättra den övergripande datasäkerheten. Vid ett dataintrång i ditt program skulle nyckeln eller nycklarna inte röjas, eftersom de är krypterade och hanteras på en helt separat plats.
Vi rekommenderar att team som distribuerar sina program i produktion överväger att använda en sådan tjänst.
7. Övervaka kontots användning och rotera nycklarna vid behov
Ange månatliga utgiftsgränser för din organisation eller dina projekt och aktivera strikt tillämpning av gränserna för att begränsa oväntade kostnader om en nyckel läcker. Enbart utgiftsvarningar stoppar inte API-trafiken. Strikt tillämpning kan blockera legitima förfrågningar, och utgifterna kan överskrida gränsen något eftersom spärren inte träder i kraft omedelbart.
En röjd API-nyckel gör det möjligt för någon att utnyttja ditt kontos kvot utan ditt samtycke. Det kan leda till dataförlust, oväntade avgifter, förbrukad månadskvot och avbrott i din API-åtkomst.
Du kan följa dina teams användning på sidan Användning. Om du misstänker missbruk finns det några åtgärder du kan vidta för att skydda ditt konto:
Granska användningen för att se om den stämmer överens med teamets arbete. För användare som tillhör flera organisationer (till exempel en för företaget och en privat) ska du se till att användaren har aktiverat spårning och valt en standardorganisation för användning och spårning.
Om du tror att din nyckel har läckt ska du omedelbart rotera den på sidan API-nycklar. Om du har applikationer i produktion behöver du uppdatera nyckelvärdena i dem.
Kontakta oss via help.openai.com så att vi kan undersöka saken vidare.
8. Skydda API-åtkomsten med nätverkskontroller
Med en lista över tillåtna IP-adresser kan du begränsa vilka IP-adresser som får åtkomst till ditt OpenAI-API. När funktionen är aktiverad tillåts endast förfrågningar från angivna IP-adresser eller adressintervall. Alla andra avvisas – även om de innehåller en giltig API-nyckel.
Detta ger ett extra skyddslager genom att säkerställa att ditt API endast kan nås från betrodd infrastruktur, till exempel dina backendservrar eller din molnmiljö.
Mer information finns i artikeln om listor över tillåtna IP-adresser för OpenAI:s API.
Private Link är ett annat alternativ för organisationer som behöver åtkomst via ett privat nätverk. Det gör att arbetsbelastningar i Azure kan ansluta till regionala OpenAI-API-slutpunkter via Azure Private Link. Kontakta din OpenAI-representant eller säljavdelningen för att begära åtkomst. API-autentisering krävs fortfarande, och Private Link är inte kompatibelt med listor över tillåtna IP-adresser eller ömsesidig TLS (mTLS). Konfigurationsanvisningar finns i guiden för Private Link.
