Obter uma chave de API de um modelo de IA e guardá-la em segurança

Uma chave de API é uma palavra-passe longa que identifica a sua conta junto de um fornecedor de modelos de IA. Quem a tem usa a sua conta e gasta o seu dinheiro. Obtém-se numa conta de programador do fornecedor e guarda-se no servidor, fora do código e fora de qualquer pasta publicada. Esta é a parte que as pessoas falham.

Como obter uma

1 Escolha o fornecedor. Os mais conhecidos são a OpenAI, a Anthropic e a Google, e há outros. Cada um tem a sua plataforma para programadores, distinta da aplicação de conversa que se usa no telemóvel.
2 Crie a conta de programador e associe um meio de pagamento, se o fornecedor o exigir. As APIs cobram por uso, à parte de qualquer subscrição da aplicação de conversa.
3 Defina o limite de gasto ou os alertas de consumo antes de criar a chave. A maioria dos fornecedores oferece esta opção no painel.
4 Crie a chave na secção das chaves de API, dê-lhe um nome que diga para que serve e, se houver permissões, escolha as mínimas.
5 Copie-a logo. Muitos fornecedores mostram-na uma única vez. Se a perder, não a recupera: cria outra e revoga a antiga.

Onde fica cada opção muda de fornecedor para fornecedor e com o tempo. Siga a documentação do fornecedor, e não um ecrã que viu num vídeo. O preço está sempre na página de preços dele.

Onde a guardar, e onde nunca

Sítio Serve? Porquê
Variável de ambiente no servidor Sim Fica fora do código. Veja variáveis de ambiente e segredos.
Ficheiro de configuração fora da pasta pública, com permissões só para si Sim Não é servido a ninguém e não vai para o repositório.
Um cofre de palavras-passe Sim, como cópia Se perder o servidor, não perde o acesso à chave.
Dentro do código do site, ou em JavaScript que o visitante descarrega Nunca Qualquer visitante a vê, e passa a gastar à sua conta.
Num repositório público (GitHub, etc.) Nunca Há programas que varrem repositórios à procura de chaves, e fazem-no depressa.
Numa conversa, e-mail ou mensagem Nunca Fica guardada em sítios que não controla.
Se a chave vazou (apareceu num repositório, num ecrã partilhado, num e-mail), revogue-a agora, no painel do fornecedor, e crie outra. Depois veja o consumo para saber se alguém já a usou. Apagar a mensagem não chega: a chave já pode ter sido copiada.
1 Uma chave por projecto ou agente. Revoga-se uma sem parar as outras.
2 Mude-as de vez em quando e sempre que alguém que as conhecia saia do projecto.
3 Mantenha o limite de gasto o mais baixo que o projecto permita e suba-o só quando precisar.
Num site WordPress, se um plugin pedir a chave, ela fica na base de dados do site. Isso é aceitável, mas só se o site estiver actualizado e protegido. Veja WordPress com ajuda de IA.

Precisa de ajuda a perceber onde guardar uma chave no seu VPS? Diga-nos como o tem montado.

Abrir um pedido de suporte

VEJA TAMBÉM

Tokens explicados: como se contam as APIs de IA

Variáveis de ambiente e segredos da sua aplicação

Quanto custa o OpenClaw: as chaves de API

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 5.940,00 Kz/mês (plano de 3 anos, com cupão)

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?