أمن سيبرانيقراءة دقيقتين

OpenAI تضيف تواريخ انتهاء لمفاتيح API وتتيح تقييد من يحق له إنشاؤها

المغزى

مفتاح API العادي لا عمر له، فيبقى صالحًا بعد تسريبه أو رحيل صاحبه، والتغيير الجديد لا يطال المفاتيح القديمة، فيظل أقدمها أخطرها وأقلها مراجعة.

أضافت OpenAI إلى منصتها للمطورين تغييرين متتاليين في إدارة مفاتيح API. في 10 سبتمبر 2026 أطلقت API Key Expiration Dates، وفي 15 سبتمبر 2026 أطلقت API Key Governance Controls.

التغيير الأول يسمح بتحديد تاريخ انتهاء عند إنشاء مفتاح المشروع. ويمكن للمسؤولين أيضًا فرض حد أقصى لعمر المفاتيح على مستوى المؤسسة أو المشروع، فلا يستطيع أحد إنشاء مفتاح دائم.

والتغيير الثاني يحدد من يحق له إنشاء المفاتيح أصلًا. إذ يمكن للمسؤولين قصر الإنشاء على service accounts فقط، أو على مفاتيح مشاريع مملوكة للمستخدمين، أو إيقاف إنشاء مفاتيح جديدة بالكامل. وتتقدم قيود المؤسسة على إعدادات المشروع.

وتتضح أهمية ذلك من طبيعة المفتاح العادي. فهو يُنشأ مرة واحدة ويبقى صالحًا حتى يُلغى يدويًا، وهو ما لا يحدث في كثير من الأحيان. لذلك فإن مفتاحًا تسرب في مستودع كود، أو ظهر في لقطة شاشة، أو بقي مع موظف غادر قبل عام، قد يظل صالحًا حتى اليوم.

أما الفرق بين المفتاح الشخصي ومفتاح الـ service account فليس شكليًا. فالـ service account ينتمي إلى المشروع لا إلى شخص، وحين يغادر الموظف لا يغادر المفتاح معه، ولا يبقى منسيًا في حسابه.

لكن التغييرين يسريان على المفاتيح الجديدة فقط. أما المفاتيح الموجودة فتبقى كما هي، بالصلاحيات نفسها ودون تاريخ انتهاء. ومعنى ذلك أن أقدم مفتاح في أي نظام هو على الأرجح أكثرها خطورة، وأقلها حظًا من المراجعة.

المصادر

  1. سجل تغييرات منصة OpenAI
  2. توثيق المصادقة ومفاتيح API
  3. دليل أفضل ممارسات الإنتاج

من عدد الأحد 9 ربيع الآخر - 20 سبتمبر

أخبار ذات صلة

أخبار الأحد 9 ربيع الآخر - 20 سبتمبر