> This is a page from the ElevenLabs documentation. For a complete page index, fetch https://elevenlabs.io/docs/llms.txt. For the full documentation in a single file, fetch https://elevenlabs.io/docs/llms-full.txt.

# Sicurezza fin dalla progettazione

Che tu stia creando app per la segreteria telefonica, personaggi interattivi o giochi basati sull'audio, l'API di ElevenLabs ti offre accesso diretto a potenti funzionalità vocali.
Ma questo accesso comporta anche la responsabilità di proteggere i dati degli utenti e gestire con attenzione le risorse vocali.

Questa guida illustra tre pratiche di sicurezza fondamentali per gli sviluppatori:

* Isolare gli ambienti usando **service account**
* Limitare la durata delle **chiavi API utente**
* Implementare **autorizzazioni a livello di risorsa**

## Usa i service account per isolare gli ambienti

I service account offrono accesso limitato alle sole API della piattaforma ElevenLabs. A differenza degli account utente, non sono legati a singole persone: sono pensati per sistemi backend e automazione.

Se un service account crea una risorsa, per impostazione predefinita possono vederla solo gli amministratori, ma può essere condivisa con altri utenti. Analogamente, puoi condividere qualsiasi risorsa con un service account proprio come faresti con un utente.
Ogni service account viene creato a livello di workspace e gestito dagli amministratori del workspace. Può creare e accedere alle risorse tramite l'API.

Ti consigliamo di configurare un service account dedicato per ogni ambiente:

* `production-service-account`
* `testing-service-account`
* `uat-service-account` (se applicabile)

In questo modo gli ambienti restano nettamente separati, si riducono le perdite accidentali di dati tra ambienti e si semplifica il monitoraggio.

### Perché è importante

**Separazione delle responsabilità**\
Evita di mescolare dati di test e di produzione. L'isolamento degli ambienti favorisce la verificabilità e la conformità normativa.

**Principio del privilegio minimo**\
Ogni service account deve avere accesso solo alle risorse minime necessarie. Le chiavi API possono essere ulteriormente limitate al momento della creazione.

**Maggiore osservabilità**\
Monitora l'utilizzo e le prestazioni delle API per ambiente. Service account separati semplificano il debug dei problemi e il monitoraggio delle attività.

## Limita la durata delle chiavi API utente

Le [chiavi API utente](/docs/it/overview/administration/workspaces/api-keys) sono legate a una persona ed ereditano un sottoinsieme dei suoi accessi. Sono quindi pratiche per lo sviluppo personale e gli script, ma non sono una buona scelta per credenziali che rimangono valide indefinitamente, soprattutto se finiscono in script condivisi, notebook o pipeline CI.

Puoi impostare una scadenza per le chiavi API utente. Quando crei una chiave, imposta una scadenza compresa tra 15 minuti e 30 giorni, dopo la quale la chiave non consentirà più l'autenticazione. Se necessario, puoi modificare o estendere la scadenza dopo la creazione.

## Applica autorizzazioni a livello di risorsa nel backend

Se la tua app consente agli utenti di registrare messaggi usando voci clonate, è essenziale assicurarti che accedano solo alle voci di loro proprietà o per cui hanno ricevuto l'autorizzazione all'uso.

Sebbene la piattaforma ElevenLabs supporti la condivisione nell'app, quando usi l'API dovresti applicare il **controllo degli accessi a livello di risorsa** nei tuoi sistemi.

Un modello consigliato:

```
user_id | voice_id | permission_level
```

Possibili valori di permission\_level:

* `viewer`: può usare la voce per generare parlato
* `editor`: può aggiornare le impostazioni della voce
* `admin`: può gestire condivisione e autorizzazioni

Questa struttura ti permette di controllare chi può accedere e modificare le voci e previene l'uso non autorizzato di risorse sensibili.
Queste autorizzazioni sono suggerimenti basati sui controlli offerti nativamente se usi direttamente la piattaforma ElevenLabs.

### Sviluppa in modo sicuro. Cresci con fiducia.

La sicurezza deve essere una base, non un ripensamento.
Sfruttando i service account e implementando controlli delle autorizzazioni, ridurrai i rischi e costruirai fiducia, offrendo al tempo stesso ai tuoi utenti tutte le potenzialità delle voci IA.