Podczas nauki korzystania z API do modeli AI wiele osób wkleja klucze dostępowe bezpośrednio do plików skryptów. To wygodne rozwiązanie, ale niesie poważne ryzyko. Jeśli taki plik trafi na platformę jak GitHub, klucz staje się publicznie dostępny w ciągu minut.
Skala problemu
Automatyczne skanery wyszukują ujawnione klucze API w repozytoriach publicznych niemal natychmiast po ich opublikowaniu. Przejęty klucz do OpenAI czy Anthropic może zostać wykorzystany przez osoby trzecie, a właściciel konta ponosi pełne koszty ich działań. Dostawcy API zazwyczaj nie zwracają środków w takich przypadkach.
Bezpieczna alternatywa
Klucze API należy przechowywać w plikach środowiskowych, czyli plikach o nazwie .env, które nigdy nie są dodawane do repozytorium. Plik .gitignore powinien zawierać wpis wykluczający .env z synchronizacji. Większość środowisk programistycznych obsługuje tę metodę bez dodatkowej konfiguracji.
Po wdrożeniu tej praktyki ryzyko wycieku klucza spada do minimum, a praca z API staje się bezpieczna nawet dla osób uczących się od podstaw.