OpenAI
اس صفحے کا مشینی ترجمہ کیا گیا تھا. اصل انگریزی مضمون دیکھیں.

API Key کی حفاظت کے لیے بہترین طریقے

آخری اپ ڈیٹ: 8 days ago

1. اپنے اکاؤنٹ پر ہر ٹیم ممبر کے لیے ہمیشہ ایک منفرد API کلید استعمال کریں.

API کلید ایک منفرد کوڈ ہے جو API کو آپ کی درخواستوں کی شناخت کراتا ہے. آپ کی API کلید آپ کے استعمال کے لیے ہے. API کلیدوں کا اشتراک ٹرمز آف یوز کے خلاف ہے.

جب آپ تجربہ کرنا شروع کریں، تو آپ اپنی ٹیم تک API رسائی بڑھانا چاہ سکتے ہیں. OpenAI API کلیدوں کے اشتراک کی حمایت نہیں کرتا. براہ کرم اراکین صفحے سے نئے ممبرز کو اپنے اکاؤنٹ میں مدعو کریں، اور sign-in کرنے پر انہیں جلد ہی اپنی منفرد کلید مل جائے گی. آپ انفرادی API کیز کو اجازتیں تفویض بھی کر سکتے ہیں.

2. اپنی کلید کو کبھی بھی براؤزرز یا موبائل ایپس جیسے کلائنٹ سائیڈ ماحول میں deploy نہ کریں.

اپنی OpenAI API کلید کو براؤزرز یا موبائل ایپس جیسے کلائنٹ سائیڈ ماحول میں ظاہر کرنے سے بدنیت صارفین اس کلید کو لے کر آپ کی طرف سے درخواستیں کر سکتے ہیں، جس سے غیر متوقع چارجز لگ سکتے ہیں یا اکاؤنٹ کے کچھ ڈیٹا سے سمجھوتہ ہو سکتا ہے. درخواستوں کو ہمیشہ آپ کے اپنے بیک اینڈ سرور کے ذریعے روٹ کیا جانا چاہیے، جہاں آپ اپنی API کلید کو محفوظ رکھ سکتے ہیں.

3. اپنی کلید کو کبھی بھی اپنی ریپوزٹری میں commit نہ کریں

API کلید کو سورس کوڈ میں commit کرنا اسناد کے سمجھوتے کا ایک عام ذریعہ ہے. جن کے پاس عوامی ریپوزٹریز ہیں، ان کے لیے یہ ایک عام طریقہ ہے جس سے آپ نادانستہ طور پر اپنی کلید انٹرنیٹ کے ساتھ شیئر کر سکتے ہیں. نجی ریپوزٹریز زیادہ محفوظ ہوتی ہیں، لیکن ڈیٹا بریچ کے نتیجے میں آپ کی کلیدیں بھی لیک ہو سکتی ہیں. ان وجوہات کی بنا پر ہم کلید کی حفاظت کے پیشگی اقدام کے طور پر ماحولیاتی متغیرات کے استعمال کی سختی سے سفارش کرتے ہیں.

4. اپنی API کلید کی جگہ ماحولیاتی متغیرات استعمال کریں

ماحولیاتی متغیر وہ متغیر ہے جو آپ کی ایپلیکیشن کے اندر کے بجائے آپ کے آپریٹنگ سسٹم پر سیٹ کیا جاتا ہے. یہ ایک نام اور قدر پر مشتمل ہوتا ہے. ہم سفارش کرتے ہیں کہ آپ متغیر کا نام OPENAI_API_KEY رکھیں. اپنی ٹیم میں اس متغیر نام کو یکساں رکھ کر، آپ اپنی API کلید کے ظاہر ہونے کے خطرے کے بغیر اپنا کوڈ commit اور شیئر کر سکتے ہیں.


Windows سیٹ اپ

آپشن 1: cmd پرومپٹ کے ذریعے اپنا ‘OPENAI_API_KEY’ ماحولیاتی متغیر سیٹ کریں

cmd پرومپٹ میں درج ذیل چلائیں، <yourkey> کو اپنی API کلید سے بدلتے ہوئے:

setx OPENAI_API_KEY "<yourkey>"

یہ آئندہ cmd پرومپٹ ونڈو پر لاگو ہوگا، اس لیے curl کے ساتھ اس متغیر کو استعمال کرنے کے لیے آپ کو ایک نئی ونڈو کھولنی ہوگی. آپ ایک نئی cmd پرومپٹ ونڈو کھول کر اور یہ ٹائپ کر کے تصدیق کر سکتے ہیں کہ یہ متغیر سیٹ ہو گیا ہے

echo %OPENAI_API_KEY%

آپشن 2: کنٹرول پینل کے ذریعے اپنا ‘OPENAI_API_KEY’ ماحولیاتی متغیر سیٹ کریں

  1. سسٹم properties کھولیں اور اعلیٰ سسٹم ترتیبات منتخب کریں

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. ماحولیاتی متغیرات... منتخب کریں

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. User variables سیکشن (اوپر) سے نیا… منتخب کریں. اپنے نام/کلید کی قدر کا جوڑا شامل کریں، <yourkey> کو اپنی API کلید سے بدلتے ہوئے.

ویری ایبل کا نام: OPENAI_API_KEY
ویری ایبل کی ویلیو: <yourkey>

Linux / MacOS سیٹ اپ

آپشن 1: zsh استعمال کرتے ہوئے اپنا ‘OPENAI_API_KEY’ ماحولیاتی متغیر سیٹ کریں

  1. اپنے terminal میں درج ذیل کمانڈ چلائیں، yourkey کو اپنی API کلید سے بدلتے ہوئے.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. نئے متغیر کے ساتھ شیل کو اپ ڈیٹ کریں:

source ~/.zshrc
  1. درج ذیل کمانڈ استعمال کرتے ہوئے تصدیق کریں کہ آپ نے اپنا ماحولیاتی متغیر سیٹ کر لیا ہے.

echo $OPENAI_API_KEY

آپ کی API کلید کی قدر ہی حاصل ہونے والا آؤٹ پٹ ہوگی.


آپشن 2: bash استعمال کرتے ہوئے اپنا ‘OPENAI_API_KEY’ ماحولیاتی متغیر سیٹ کریں

آپشن 1 کی ہدایات پر عمل کریں، .zshrc کی جگہ .bash_profile استعمال کریں.

آپ کی تیاری مکمل ہے. اب آپ curl میں کلید کا حوالہ دے سکتے ہیں یا اسے اپنے Python میں لوڈ کر سکتے ہیں:

import os
import openai

openai.api_key = os.environ["OPENAI_API_KEY"]

5. Key Management Service استعمال کریں

خفیہ API کلیدوں کو محفوظ طریقے سے منظم کرنے کے لیے مختلف قسم کی مصنوعات دستیاب ہیں. یہ ٹولز آپ کو اپنی کلیدوں تک رسائی کنٹرول کرنے اور اپنی مجموعی ڈیٹا سیکیورٹی بہتر بنانے دیتے ہیں. آپ کی ایپلیکیشن میں ڈیٹا بریچ کی صورت میں آپ کی کلید(یں) متاثر نہیں ہوں گی، کیونکہ وہ انکرپٹڈ ہوں گی اور ایک مکمل طور پر الگ مقام پر منظم کی جائیں گی.

جو ٹیمیں اپنی ایپلیکیشنز کو production میں deploy کر رہی ہیں، ہم سفارش کرتے ہیں کہ آپ ان میں سے کسی ایک سروس پر غور کریں.

6. اپنے اکاؤنٹ کے استعمال کی نگرانی کریں اور ضرورت پڑنے پر اپنی کلیدیں rotate کریں

سمجھوتہ شدہ API کلید کسی شخص کو آپ کی رضامندی کے بغیر آپ کے اکاؤنٹ quota تک رسائی دے دیتی ہے. اس کے نتیجے میں ڈیٹا کا نقصان، غیر متوقع چارجز، آپ کے ماہانہ quota کی کمی، اور آپ کی API رسائی میں خلل ہو سکتا ہے.

آپ کی ٹیموں کے استعمال کو استعمال صفحے کے ذریعے ٹریک کیا جا سکتا ہے. اگر آپ کو کبھی غلط استعمال کے بارے میں تشویش ہو، تو اپنے اکاؤنٹ کی حفاظت کے لیے آپ چند اقدامات کر سکتے ہیں:

  • اپنے استعمال کا جائزہ لیں تاکہ دیکھ سکیں کہ آیا یہ آپ کی ٹیم کے کام سے مطابقت رکھتا ہے. متعدد تنظیموں (مثلاً کارپوریٹ اور ذاتی) سے تعلق رکھنے والے صارفین کے لیے، یقینی بنائیں کہ صارف نے ٹریکنگ فعال کی ہے اور استعمال و ٹریکنگ کے لیے اپنی default تنظیم سیٹ کی ہے.

  • اگر آپ کو یقین ہے کہ آپ کی کلید لیک ہو گئی ہے، تو API کیز صفحے سے اپنی کلید فوراً rotate کریں. production میں ایپلیکیشنز رکھنے والے صارفین کو اپنی کلید کی قدروں کو اسی کے مطابق اپ ڈیٹ کرنا ہوگا.

  • مزید تفتیش کے لیے help.openai.com کے ذریعے ہم سے رابطہ کریں.

7. IP الاؤلسٹنگ کے ذریعے API رسائی محدود کریں

IP الاؤلسٹنگ آپ کو یہ محدود کرنے دیتی ہے کہ کون سے IP پتے آپ کی OpenAI API تک رسائی حاصل کر سکتے ہیں. فعال ہونے پر، صرف ترتیب دیے گئے IP پتوں یا رینجز سے آنے والی درخواستوں کی اجازت ہوتی ہے، اور باقی سب مسترد کر دی جاتی ہیں، چاہے ان میں درست API کلید شامل ہو.

یہ اس بات کو یقینی بنا کر تحفظ کی ایک اضافی تہہ شامل کرتا ہے کہ آپ کی API تک صرف قابل اعتماد انفراسٹرکچر، جیسے آپ کے بیک اینڈ سرورز یا کلاؤڈ ماحول، سے رسائی ہو.

مزید معلومات کے لیے، OpenAI API کے لیے IP الاؤلسٹنگ مضمون دیکھیں.

کیا یہ آرٹیکل مددگار تھا؟