Các Thực Tiễn Tốt Nhất cho An Toàn Khóa API

Cập nhật: 06/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Bảo vệ khóa API của bạn bằng lưu trữ an toàn, kiểm soát truy cập, giám sát, luân phiên và hạn chế IP.

1. Luôn sử dụng một khóa API duy nhất cho mỗi thành viên trong nhóm trên tài khoản của bạn.

Khóa API là một mã duy nhất dùng để xác định các yêu cầu của bạn gửi đến API. Khóa API của bạn được dự định để bạn sử dụng. Việc chia sẻ khóa API là vi phạmĐiều khoản Sử dụng.

Khi bạn bắt đầu thử nghiệm, bạn có thể muốn mở rộng quyền truy cập API cho nhóm của mình. OpenAI không hỗ trợ việc chia sẻ khóa API. Vui lòng mời thành viên mới vào tài khoản của bạn từThành viêntrang và họ sẽ nhanh chóng nhận được duy nhất của riêng mìnhchìa khóakhi đăng nhập. Bạn có thểgán quyền cho từng APIcả chìa khóa nữa.

2. Tạo khóa API có ngày hết hạn và thiết lập quy trình xoay vòng khóa

Các khóa dự án có thể được tạo với ngày hết hạn, sau đó bất kỳ yêu cầu nào từ các khóa đó sẽ bị từ chối. Chúng tôi khuyến nghị mạnh mẽ việc tạo các khóa với ngày hết hạn và thiết lập một quy trình luân phiên khóa định kỳ. Trước khi một khóa hết hạn, hãy tạo một khóa thay thế, cập nhật ứng dụng của bạn để sử dụng khóa mới, và thu hồi khóa cũ sau khi bạn đã xác nhận rằng khóa thay thế hoạt động. Những thực hành này có thể giảm đáng kể tác động của việc rò rỉ các khóa API.

Quản trị viên có thể thực thi thời hạn sử dụng tối đa của khóa API ở cấp tổ chức hoặc dự án trongCài đặt nền tảng. Các khóa mới phải được cấu hình trong giới hạn cho phép, ngăn chúng không còn hợp lệ vô thời hạn. Giới hạn dự án không được vượt quá giới hạn của tổ chức.

Đối với các khối lượng công việc được hỗ trợ, hãy sử dụngliên kết danh tính khối lượng công việcthay vì lưu trữ một khóa API OpenAI dài hạn. Khối lượng công việc của bạn trao đổi một định danh từ nhà cung cấp đáng tin cậy để lấy một mã truy cập OpenAI ngắn hạn. Cấu hình một tài khoản dịch vụ riêng biệt với chỉ các quyền mà khối lượng công việc cần.

3. Không bao giờ triển khai khóa của bạn trong các môi trường phía khách hàng như trình duyệt hoặc ứng dụng di động.

Việc để lộ khóa API OpenAI của bạn trong các môi trường phía client như trình duyệt hoặc ứng dụng di động cho phép người dùng độc hại sử dụng khóa đó và thực hiện các yêu cầu thay mặt bạn – điều này có thể dẫn đến việc bị tính phí ngoài ý muốn hoặc làm lộ một số dữ liệu tài khoản. Các yêu cầu nênluôn luônđược điều hướng qua máy chủ backend của riêng bạn, nơi bạn có thể giữ khóa API của mình an toàn.

Bốn. Không bao giờ cam kết khóa của bạn vào kho lưu trữ của bạn

Việc đưa khóa API vào mã nguồn là một phương thức phổ biến dẫn đến việc rò rỉ thông tin xác thực. Đối với những người có kho lưu trữ công khai, đây là cách phổ biến mà bạn có thể vô tình chia sẻ khóa của mình với Internet. Các kho lưu trữ riêng tư an toàn hơn, nhưng một sự cố rò rỉ dữ liệu cũng có thể dẫn đến việc khóa của bạn bị lộ. Vì những lý do này, chúng tôi khuyến nghị mạnh mẽ việc sử dụng biến môi trường như một biện pháp an toàn chủ động cho khóa.

Năm. Sử dụng Biến Môi Trường thay cho khóa API của bạn

Biến môi trường là một biến được thiết lập trên hệ điều hành của bạn, thay vì bên trong ứng dụng của bạn. Nó bao gồm một tên và giá trị. Chúng tôi khuyến nghị bạn đặt tên biến là OPENAI_API_KEY. Bằng cách giữ tên biến này nhất quán trong nhóm của bạn, bạn có thể cam kết và chia sẻ mã của mình mà không lo bị lộ khóa API.

Cài đặt Windows

Tùy chọn 1:Đặt biến môi trường ‘OPENAI_API_KEY’ của bạn thông qua cửa sổ lệnh cmd

Chạy lệnh sau trong cmd prompt, thay <yourkey> bằng của bạnKhóa API:

setx OPENAI_API_KEY "<yourkey>"

Điều này sẽ áp dụng cho các cửa sổ cmd prompt trong tương lai, vì vậy bạn sẽ cần mở một cửa sổ mới để sử dụng biến đó với curl. Bạn có thể xác nhận rằng biến này đã được đặt bằng cách mở một cửa sổ cmd prompt mới và gõ vào

echo %OPENAI_API_KEY%

Tùy chọn 2:Đặt biến môi trường ‘OPENAI_API_KEY’ của bạn thông qua Bảng điều khiển

  1. MởHệ thốngthuộc tính và chọnCài đặt hệ thống nâng cao

Windows 10 System settings with Advanced system settings highlighted in Control Panel
  1. ChọnBiến Môi Trường…

Windows System Properties Advanced tab with Environment Variables button highlighted
  1. ChọnMới…từ phần biến User (ở trên cùng). Thêm cặp tên/giá trị của bạn, thay <yourkey> bằng của bạnKhóa API.

Tên biến: OPENAI_API_KEY
Giá trị biến: <yourkey>

Cài đặt Linux / macOS

Tùy chọn 1:Thiết lập biến môi trường ‘OPENAI_API_KEY’ của bạn bằng zsh

  1. Chạy lệnh sau trong terminal của bạn, thay thế yourkey bằng của bạnKhóa API.

echo "export OPENAI_API_KEY='yourkey'" >> ~/.zshrc
  1. Cập nhật shell với biến mới:

source ~/.zshrc
  1. Xác nhận rằng bạn đã thiết lập biến môi trường của mình bằng cách sử dụng lệnh sau.

echo $OPENAI_API_KEY

Giá trị của khóa API của bạn sẽ là kết quả đầu ra.

Tùy chọn 2:Đặt biến môi trường ‘OPENAI_API_KEY’ của bạn bằng bash

Làm theo hướng dẫn trong Tùy chọn 1, thay thế.zshrcvới.bash_profile.

Bạn đã sẵn sàng! Bây giờ bạn có thể tham chiếu khóa trong curl hoặc tải nó trong Python:

nhập os
nhập openai

openai.api_key = os.environ["OPENAI_API_KEY"]

Sáu. Sử dụng Dịch vụ Quản lý Khóa

Có nhiều loại sản phẩm sẵn có để quản lý an toàn các khóa API bí mật. Các công cụ này cho phép bạn kiểm soát quyền truy cập vào các khóa của mình và cải thiện bảo mật dữ liệu tổng thể. Trong trường hợp ứng dụng của bạn bị rò rỉ dữ liệu, khóa của bạn sẽ không bị xâm phạm, vì chúng sẽ được mã hóa và quản lý ở một vị trí hoàn toàn riêng biệt.

Đối với các nhóm triển khai ứng dụng của họ vào môi trường sản xuất, chúng tôi khuyên bạn nên xem xét một trong những dịch vụ này.

7. Giám sát việc sử dụng tài khoản của bạn và thay đổi khóa khi cần thiết

Đặt hàng thánggiới hạn chi tiêucho tổ chức hoặc các dự án của bạn, và cho phép thực thi nghiêm ngặt để giúp hạn chế các chi phí bất ngờ từ một khóa bị rò rỉ. Chỉ cảnh báo chi tiêu không ngăn chặn lưu lượng API. Thực thi nghiêm ngặt có thể chặn các yêu cầu hợp pháp, và chi tiêu có thể vượt quá giới hạn một chút vì việc thực thi không xảy ra ngay lập tức.

Một khóa API bị xâm phạm cho phép một người truy cập vào hạn mức tài khoản của bạn mà không có sự đồng ý của bạn. Điều này có thể dẫn đến mất dữ liệu, phát sinh chi phí không mong muốn, giảm hạn mức hàng tháng của bạn và gián đoạn quyền truy cập vào API của bạn.

Việc sử dụng của các nhóm của bạn có thể được theo dõi thông quaSử dụngtrang. Nếu bạn từng lo ngại về việc sử dụng sai, có một vài hành động bạn có thể thực hiện để bảo vệ tài khoản của mình:

  • Xem xét cách sử dụng của bạn để xem liệu nó có phù hợp với công việc của nhóm bạn hay không. Đối với người dùng thuộc nhiều tổ chức (ví dụ: công ty và cá nhân), hãy đảm bảo người dùng đã bật theo dõi và đặt tổ chức mặc định của họ cho việc sử dụng và theo dõi.

  • Nếu bạn tin rằng khóa của mình đã bị rò rỉ, hãy thay đổi khóa ngay lập tức từKhóa APItrang. Đối với khách hàng có ứng dụng đang trong sản xuất, bạn sẽ cần cập nhật các giá trị khóa của mình cho phù hợp.

  • Liên hệ với chúng tôi quahelp.openai.comđể điều tra thêm.

8. Bảo vệ truy cập API bằng kiểm soát mạng

Danh sách cho phép IP cho phép bạn hạn chế địa chỉ IP nào có thể truy cập API OpenAI của bạn. Khi được bật, chỉ các yêu cầu từ các địa chỉ IP hoặc phạm vi đã được cấu hình mới được phép, và tất cả các yêu cầu khác đều bị từ chối—ngay cả khi chúng bao gồm khóa API hợp lệ.

Điều này thêm một lớp bảo vệ bổ sung bằng cách đảm bảo rằng API của bạn chỉ có thể được truy cập từ các cơ sở hạ tầng đáng tin cậy, chẳng hạn như máy chủ backend hoặc môi trường đám mây của bạn.

Để biết thêm thông tin, xemBài viết về danh sách cho phép IP cho API OpenAI.

Private Link là một lựa chọn khác cho các tổ chức cần truy cập mạng riêng. Nó cho phép các workload trên Azure kết nối với các endpoint API OpenAI theo khu vực thông qua Azure Private Link. Liên hệ với đại diện hoặc bộ phận bán hàng của OpenAI để yêu cầu truy cập. Việc xác thực API vẫn là bắt buộc, và Private Link không tương thích với danh sách cho phép IP hoặc TLS đôi (mTLS). Để biết chi tiết cài đặt, hãy xemHướng dẫn Liên kết Riêng tư.

Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/5112595-best-practices-for-api-key-safety ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat