كيفية السماح للمستخدمين بإحضار مفاتيح OpenAI أو Anthropic API الخاصة بهم (دون تخزينها في نص عادي)

أربع طرق تتعامل بها التطبيقات مع مفاتيح الذكاء الاصطناعي التي يقدمها المستخدم، مرتبة من الأسوأ إلى فئة الإنتاج، بالإضافة إلى قائمة التحقق التي يجب أن يغطيها قبو BYOK الحقيقي.

31 يوليو 2026 1 دقائق قراءة

ابحث في GitHub عن النص العادي "مفاتيح API" وهو: المشكلة في وقت ما. ستجد مشرفين على تطبيقات حقيقية ومنتشرة ومتعددة المستخدمين يكتبون جملًا مثل "المفاتيح مخزنة حاليًا في نص عادي في قاعدة البيانات، وهذه مسؤولية على النظام الأساسي". لقد قرأت العشرات من هذه الأعداد في الشهر الماضي، لأنني كنت أرسل بريدًا إلكترونيًا إلى الأشخاص الذين يكتبونها.

من السهل شرح جانب الطلب. يطلب المستخدمون BYOK (أحضر مفتاحك الخاص) لأنهم يدفعون بالفعل مقابل الذكاء الاصطناعي في مكان آخر، أو لأنهم يريدون تشغيل مطالباتهم على حساب المزود الخاص بهم، أو لأن حدود أسعار الطبقة المجانية الخاصة بك تزعجهم. يريد المطورون استخدام BYOK نظرًا لأن تكاليف الاستدلال تتسع مع الاستخدام بينما لا تتغير الإيرادات.

لذلك يستمر طلب BYOK، ويستمر تنفيذه بشكل سيء. فيما يلي المستويات الأربعة التي أراها دائمًا في البرية، مرتبة من الأسوأ إلى درجة الإنتاج.

وهذا أكثر شيوعًا مما يريد أي شخص الاعتراف به. عمود users.openai_api_key، مكتوب عند الحفظ، ويقرأ عند كل طلب.

يحدث ذلك لسبب مفهوم: تعمل الميزة في فترة ما بعد الظهر. لكن مفتاح الموفر ليس مثل تجزئة كلمة المرور. إنها بيانات اعتماد حية وقابلة للإنفاق. إذا تسربت قاعدة البيانات الخاصة بك من خلال نسخة احتياطية، أو لوحة إدارة تم تكوينها بشكل خاطئ، أو خطأ حقن واحد، فلن يتمكن المهاجم من كسر التجزئة. يحصلون على مفاتيح العمل مع الفواتير المرفقة، لكل مستخدم لديك.

إذا كنت في المستوى 0 اليوم، فإن ترقية العمود المشفر أدناه هي يوم عمل. افعلها هذا الأسبوع.

المصدر: dev.to