OpenAI
Bu sayfanın çevirisi otomatik olarak yapılmıştır. Orijinal İngilizce makaleyi görüntüleyin.

API Anahtarı Güvenliği için En İyi Uygulamalar

API anahtarlarınızı güvenli depolama, erişim kontrolleri, izleme, yenileme ve IP kısıtlamalarıyla koruyun.

Güncellenme zamanı: 5 days ago

1. Hesabınızdaki her ekip üyesi için her zaman benzersiz bir API anahtarı kullanın.

API anahtarı, API’ye gönderdiğiniz istekleri tanımlayan benzersiz bir koddur. API anahtarınız sizin tarafınızdan kullanılmak üzere tasarlanmıştır. API anahtarlarının paylaşılması Kullanım Koşullarına aykırıdır.

Denemelere başladıkça, API erişimini ekibinize genişletmek isteyebilirsiniz. OpenAI, API anahtarlarının paylaşılmasını desteklemez. Lütfen Üyeler sayfasından hesabınıza yeni üyeler davet edin; oturum açtıklarında hızla kendi benzersiz anahtarlarını alacaklardır. Ayrıca ayrı API anahtarlarına izinler atayabilirsiniz.

2. Son kullanma tarihi olan API anahtarları oluşturun ve bir anahtar yenileme süreci belirleyin

Proje anahtarları, belirtilen tarihten sonra bu anahtarlarla yapılan tüm isteklerin reddedileceği bir son kullanma tarihiyle oluşturulabilir. Anahtarları bir son kullanma tarihiyle oluşturmanızı ve düzenli bir anahtar yenileme süreci belirlemenizi önemle tavsiye ederiz. Bir anahtarın süresi dolmadan önce yerine yeni bir anahtar oluşturun, uygulamalarınızı bu anahtarı kullanacak şekilde güncelleyin ve yeni anahtarın çalıştığını doğruladıktan sonra eski anahtarı iptal edin. Bu uygulamalar, API anahtarlarının sızmasının etkisini büyük ölçüde azaltabilir.

Yöneticiler, Platform ayarlarında kuruluş veya proje düzeyinde azami API anahtarı kullanım süresi belirleyebilir. Yeni anahtarların izin verilen sınırlar dâhilinde yapılandırılması gerekir; böylece süresiz olarak geçerli kalmaları önlenir. Proje sınırları kuruluş sınırını aşamaz.

3. Anahtarınızı tarayıcı veya mobil uygulama gibi istemci tarafı ortamlara asla yerleştirmeyin.

OpenAI API anahtarınızı tarayıcı veya mobil uygulama gibi istemci tarafı ortamlarda açığa çıkarmak, kötü niyetli kullanıcıların anahtarı ele geçirip sizin adınıza istek göndermesine olanak tanır. Bu da beklenmeyen ücretlere veya bazı hesap verilerinin tehlikeye girmesine yol açabilir. İstekler, API anahtarınızı güvende tutabileceğiniz kendi arka uç sunucunuz üzerinden her zaman yönlendirilmelidir.

4. Anahtarınızı deponuza asla işlemeyin

Bir API anahtarını kaynak koda işlemek, kimlik bilgilerinin ele geçirilmesine sıkça yol açar. Herkese açık depolar kullanıyorsanız anahtarınızı farkında olmadan internette paylaşmanızın en yaygın yollarından biri budur. Özel depolar daha güvenlidir ancak veri ihlali sonucunda anahtarlarınız yine de sızdırılabilir. Bu nedenlerle, anahtar güvenliğini proaktif olarak sağlamak için ortam değişkenlerini kullanmanızı önemle tavsiye ederiz.

5. API anahtarınız yerine ortam değişkenlerini kullanın

Ortam değişkeni, uygulamanızın içinde değil işletim sisteminizde ayarlanan bir değişkendir. Bir ad ve değerden oluşur. Değişkenin adını OPENAI_API_KEY olarak belirlemenizi öneririz. Bu değişken adını ekibiniz genelinde aynı tutarak API anahtarınızı açığa çıkarma riski olmadan kodunuzu depoya işleyebilir ve paylaşabilirsiniz.


Windows Kurulumu

Seçenek 1: “OPENAI_API_KEY” ortam değişkeninizi cmd komut istemi üzerinden ayarlayın

<yourkey> yerine API anahtarınızı yazarak aşağıdaki komutu cmd komut isteminde çalıştırın:

setx OPENAI_API_KEY "<yourkey>"

Bu ayar gelecekte açılacak cmd komut istemi pencerelerinde geçerli olur; dolayısıyla değişkeni curl ile kullanmak için yeni bir pencere açmanız gerekir. Yeni bir cmd komut istemi penceresi açıp aşağıdakini yazarak bu değişkenin ayarlandığını doğrulayabilirsiniz

echo %OPENAI_API_KEY%

Seçenek 2: Denetim Masası üzerinden ‘OPENAI_API_KEY’ ortam değişkeninizi ayarlayın

  1. Sistem özelliklerini açın ve Gelişmiş sistem ayarlarını seçin

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. Ortam Değişkenleri... seçeneğini belirleyin

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. Kullanıcı değişkenleri bölümünden (üstte) Yeni… seçeneğini belirleyin. <yourkey> yerine API anahtarınızı yazarak ad/değer çiftinizi ekleyin.

Değişken adı: OPENAI_API_KEY
Değişken değeri: <yourkey>

Linux/macOS Kurulumu

Seçenek 1: zsh kullanarak ‘OPENAI_API_KEY’ ortam değişkeninizi ayarlayın

  1. Terminalinizde aşağıdaki komutu çalıştırın ve yourkey yerine API anahtarınızı yazın.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Kabuğu yeni değişkenle güncelleyin:

source ~/.zshrc
  1. Aşağıdaki komutu kullanarak ortam değişkeninizi ayarladığınızı doğrulayın.

echo $OPENAI_API_KEY

API anahtarınızın değeri elde edilen çıktı olacaktır.


Seçenek 2: bash kullanarak “OPENAI_API_KEY” Ortam Değişkeninizi ayarlayın

Seçenek 1’deki yönergeleri izleyin; .zshrc yerine .bash_profile kullanın.

Her şey hazır! Artık anahtara curl içinde başvurabilir veya Python’ınıza yükleyebilirsiniz:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

6. Anahtar Yönetim Hizmeti kullanın

Gizli API anahtarlarını güvenle yönetmek için çeşitli ürünler mevcuttur. Bu araçlar, anahtarlarınıza erişimi kontrol etmenize ve genel veri güvenliğinizi artırmanıza olanak tanır. Uygulamanızda bir veri ihlali yaşansa bile anahtarlarınız şifrelenip tamamen ayrı bir konumda yönetildiği için ele geçirilmez.

Uygulamalarını üretim ortamına dağıtan ekiplerin bu hizmetlerden birini değerlendirmesini öneririz.

7. Hesap kullanımınızı izleyin ve gerektiğinde anahtarlarınızı yenileyin

Ele geçirilmiş bir API anahtarı, bir başkasının izniniz olmadan hesap kotanıza erişmesine olanak tanır. Bu durum veri kaybına, beklenmeyen ücretlere, aylık kotanızın tükenmesine ve API erişiminizin kesintiye uğramasına neden olabilir.

Ekiplerinizin kullanımını Kullanım sayfasından takip edebilirsiniz. Kötüye kullanımdan şüphelenirseniz hesabınızı korumak için şu adımları atabilirsiniz:

  • Kullanımınızı inceleyerek ekibinizin çalışmalarıyla uyumlu olup olmadığını kontrol edin. Birden fazla kuruluşa (ör. kurumsal ve kişisel) bağlı kullanıcıların izlemeyi etkinleştirdiğinden ve kullanım ile izleme için varsayılan kuruluşlarını belirlediğinden emin olun.

  • Anahtarınızın sızdırıldığını düşünüyorsanız API Anahtarları sayfasından anahtarınızı hemen yenileyin. Üretimde çalışan uygulamaları olan müşterilerin anahtar değerlerini buna göre güncellemesi gerekir.

  • Daha ayrıntılı inceleme için help.openai.com üzerinden bizimle iletişime geçin.

8. IP izin listesiyle API erişimini kısıtlayın

IP izin listesi, OpenAI API’nize erişebilecek IP adreslerini kısıtlamanıza olanak tanır. Etkinleştirildiğinde yalnızca yapılandırılmış IP adreslerinden veya aralıklarından gelen isteklere izin verilir; geçerli bir API anahtarı içerseler bile diğer tüm istekler reddedilir.

Bu özellik, API’nize yalnızca arka uç sunucularınız veya bulut ortamınız gibi güvenilir altyapılardan erişilebilmesini sağlayarak ek bir koruma katmanı sunar.

Daha fazla bilgi için OpenAI API için IP izin listesi makalesine bakın.

Bu makale yararlı oldu mu?