Uma chave de API é uma palavra-passe longa que identifica a sua conta junto de um fornecedor de modelos de IA. Quem a tem usa a sua conta e gasta o seu dinheiro. Obtém-se numa conta de programador do fornecedor e guarda-se no servidor, fora do código e fora de qualquer pasta publicada. Esta é a parte que as pessoas falham.
Como obter uma
| 1 |
Escolha o fornecedor. Os mais conhecidos são a OpenAI, a Anthropic e a Google, e há outros. Cada um tem a sua plataforma para programadores, distinta da aplicação de conversa que se usa no telemóvel.
|
|
| 2 |
Crie a conta de programador e associe um meio de pagamento, se o fornecedor o exigir. As APIs cobram por uso, à parte de qualquer subscrição da aplicação de conversa.
|
|
| 3 |
Defina o limite de gasto ou os alertas de consumo antes de criar a chave. A maioria dos fornecedores oferece esta opção no painel.
|
|
| 4 |
Crie a chave na secção das chaves de API, dê-lhe um nome que diga para que serve e, se houver permissões, escolha as mínimas.
|
|
| 5 |
Copie-a logo. Muitos fornecedores mostram-na uma única vez. Se a perder, não a recupera: cria outra e revoga a antiga.
|
|
Onde fica cada opção muda de fornecedor para fornecedor e com o tempo. Siga a documentação do fornecedor, e não um ecrã que viu num vídeo. O preço está sempre na página de preços dele.
Onde a guardar, e onde nunca
| Sítio |
Serve? |
Porquê |
| Variável de ambiente no servidor |
Sim |
Fica fora do código. Veja variáveis de ambiente e segredos. |
| Ficheiro de configuração fora da pasta pública, com permissões só para si |
Sim |
Não é servido a ninguém e não vai para o repositório. |
| Um cofre de palavras-passe |
Sim, como cópia |
Se perder o servidor, não perde o acesso à chave. |
| Dentro do código do site, ou em JavaScript que o visitante descarrega |
Nunca |
Qualquer visitante a vê, e passa a gastar à sua conta. |
| Num repositório público (GitHub, etc.) |
Nunca |
Há programas que varrem repositórios à procura de chaves, e fazem-no depressa. |
| Numa conversa, e-mail ou mensagem |
Nunca |
Fica guardada em sítios que não controla. |
|
Se a chave vazou (apareceu num repositório, num ecrã partilhado, num e-mail), revogue-a agora, no painel do fornecedor, e crie outra. Depois veja o consumo para saber se alguém já a usou. Apagar a mensagem não chega: a chave já pode ter sido copiada.
|
| 1 |
Uma chave por projecto ou agente. Revoga-se uma sem parar as outras.
|
|
| 2 |
Mude-as de vez em quando e sempre que alguém que as conhecia saia do projecto.
|
|
| 3 |
Mantenha o limite de gasto o mais baixo que o projecto permita e suba-o só quando precisar.
|
|
|
Num site WordPress, se um plugin pedir a chave, ela fica na base de dados do site. Isso é aceitável, mas só se o site estiver actualizado e protegido. Veja WordPress com ajuda de IA.
|
PRODUTO RECOMENDADO Alojamento de sites com cPanel Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 5.940,00 Kz/mês (plano de 3 anos, com cupão) Ver planos |