API ключи OpenAI — где вы их держите и как не облажаться?
Ребята, кто как хранит OpenAI API ключи? Просто сталкиваюсь с тем, что вроде бы все рекомендации из доки про .env и переменные окружения уже даже устарели — особенно если проект быстро масштабируется или есть несколько разных сервисов. У меня чаще всего ключи лежат в секрете на отдельном сервере, откуда уже backend достает их при запуске, но это добавляет лишние телодвижения и не всегда удобно с CI/CD.
Проверял способы, чтобы не заливать ключи в гит, но и чтобы API нормально работал с разных мест — иногда ставлю Vault или даже simple encrypted storage в кайле, но опять же это усложняет. Кто-то просто пустил ключ в настройки в облаке, но боюсь, что если права плохо настроены, то это потенциальная дыра.
Как вы решаете вопрос с хранением и доступом к ключам в разной среде — локально, в проде или на CI? Что уже не стоит делать, а что реально удобно и безопасно? Делитесь, особенно интересно про проекты с несколькими разработчиками и автоматизацией.
Раньше вообще тупо в файлик скидывал ключи, и то с риском сливать в гит. Сейчас уже понял, что хранить где-то отдельно — это норм, но прям заморачиваться с Vault и сверхзащитой иногда перебор. У меня сейчас проще: для локалки .env, для продакшена — переменные окружения на сервере или в облаке, чтобы CI мог подтягивать. Не идеально, зато работает и не парюсь слишком сильно. Главное — не держать ключи в репе и права на доступ строгие.