1. Завжди використовуйте унікальний ключ API для кожного учасника команди у вашому обліковому записі.
Ключ API — це унікальний код, який ідентифікує ваші запити до API. Ваш ключ API призначений для використання саме вами. Спільне використання ключів API суперечить Умовам використання.
Коли ви почнете експериментувати, можливо, захочете розширити доступ до API для своєї команди. OpenAI не підтримує спільне використання ключів API. Запросіть нових учасників до свого облікового запису зі сторінки Учасники, і після входу вони швидко отримають власний унікальний ключ. Ви також можете призначати дозволи для окремих API ключів.
2. Ніколи не розгортайте свій ключ у клієнтських середовищах, як-от браузери чи мобільні застосунки.
Розкриття вашого ключа OpenAI API у клієнтських середовищах, як-от браузери чи мобільні застосунки, дає зловмисникам змогу взяти цей ключ і надсилати запити від вашого імені, що може призвести до неочікуваних стягнень або компрометації певних даних облікового запису. Запити завжди слід спрямовувати через власний бекенд-сервер, де ви можете безпечно зберігати свій ключ API.
3. Ніколи не додавайте свій ключ до репозиторію
Додавання ключа API до вихідного коду є поширеним способом компрометації облікових даних. Для тих, хто має публічні репозиторії, це поширений спосіб несвідомо поділитися своїм ключем з інтернетом. Приватні репозиторії безпечніші, але витік даних також може призвести до розкриття ваших ключів. З цих причин ми наполегливо рекомендуємо використовувати змінні середовища як проактивний захід безпеки ключів.
4. Використовуйте змінні середовища замість ключа API
Змінна середовища — це змінна, яку встановлюють в операційній системі, а не в застосунку. Вона складається з назви та значення. Рекомендуємо назвати цю змінну OPENAI_API_KEY. Якщо вся команда послідовно використовуватиме цю назву змінної, ви зможете фіксувати зміни в коді та ділитися ним без ризику розкрити ключ API.
Налаштування Windows
Варіант 1. Установіть змінну середовища «OPENAI_API_KEY» через командний рядок cmd
Виконайте наведену нижче команду в командному рядку cmd, замінивши <yourkey> на свій ключ API:
setx OPENAI_API_KEY "<yourkey>"Це налаштування застосовуватиметься до нових вікон командного рядка cmd, тому, щоб використовувати цю змінну з curl, потрібно відкрити нове вікно. Щоб перевірити, чи встановлено цю змінну, відкрийте нове вікно командного рядка cmd і введіть
echo %OPENAI_API_KEY%Варіант 2. Установіть змінну середовища «OPENAI_API_KEY» через Панель керування
Відкрийте Властивості системи та виберіть Додаткові параметри системи
Виберіть Змінні середовища...
У розділі змінних користувача (угорі) виберіть Створити…. Додайте пару з назви й значення ключа, замінивши <yourkey> на свій ключ API.
Назва змінної: OPENAI_API_KEY
Значення змінної: <yourkey>Налаштування Linux / macOS
Варіант 1. Установіть змінну середовища «OPENAI_API_KEY» за допомогою zsh
Виконайте наведену нижче команду в терміналі, замінивши yourkey на свій ключ API.
echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrcОновіть оболонку новою змінною:
source ~/.zshrcПідтвердьте, що ви задали змінну середовища, за допомогою такої команди.
echo $OPENAI_API_KEYУ результаті буде виведено значення вашого ключа API.
Варіант 2: Задайте змінну середовища ‘OPENAI_API_KEY’ за допомогою bash
Дотримуйтесь інструкцій із Варіанта 1, замінивши .zshrc на .bash_profile.
Усе готово! Тепер ви можете посилатися на ключ у curl або завантажити його у Python:
import os
import openai
openai.api_key = os.environ["OPENAI_API_KEY"]5. Використовуйте службу керування ключами
Існує багато продуктів для безпечного керування секретними ключами API. Ці інструменти дають змогу контролювати доступ до ваших ключів і покращувати загальну безпеку даних. У разі витоку даних у вашому застосунку ваші ключі не будуть скомпрометовані, оскільки вони будуть зашифровані та керуватимуться в повністю окремому місці.
Командам, які розгортають свої застосунки в робочому середовищі, ми рекомендуємо розглянути одну з таких служб.
6. Відстежуйте використання облікового запису й за потреби змінюйте ключі
Скомпрометований ключ API дає змогу іншій особі без вашої згоди отримати доступ до квоти вашого облікового запису. Це може призвести до втрати даних, непередбачених витрат, вичерпання місячної квоти та припинення доступу до API.
Використання ресурсів вашими командами можна відстежувати на сторінці Використання. Якщо у вас виникнуть підозри щодо зловживання, захистити обліковий запис можна кількома способами:
Перевірте дані про використання й переконайтеся, що вони відповідають роботі вашої команди. Якщо користувач належить до кількох організацій (наприклад, корпоративної та особистої), переконайтеся, що він увімкнув відстеження й вибрав стандартну організацію для використання та відстеження.
Якщо ви вважаєте, що ваш ключ розкрито, негайно змініть його на сторінці Ключі API. Клієнтам, чиї застосунки працюють у виробничому середовищі, потрібно буде відповідно оновити значення ключів.
Зверніться до нас через help.openai.com, щоб ми могли провести подальше розслідування.
7. Обмежуйте доступ до API за допомогою списку дозволених IP-адрес
Список дозволених IP-адрес дає змогу обмежити, які IP-адреси можуть отримувати доступ до вашого OpenAI API. Коли цю функцію ввімкнено, дозволяються лише запити з налаштованих IP-адрес або діапазонів, а всі інші відхиляються — навіть якщо вони містять дійсний ключ API.
Це додає ще один рівень захисту, гарантуючи, що доступ до вашого API можливий лише з довіреної інфраструктури, як-от ваших бекенд-серверів або хмарного середовища.
Докладніше див. статтю про список дозволених IP-адрес для OpenAI API.
