Bezpieczeństwo już na etapie projektowania
Bezpieczeństwo już na etapie projektowania
Dowiedz się, jak bezpiecznie integrować API ElevenLabs.
Niezależnie od tego, czy tworzysz aplikacje poczty głosowej, interaktywne postacie czy gry oparte na dźwięku, API ElevenLabs daje ci bezpośredni dostęp do zaawansowanych funkcji głosowych. Z tym dostępem wiąże się jednak odpowiedzialność za zabezpieczenie danych użytkowników i ostrożne zarządzanie zasobami głosowymi.
Ten przewodnik omawia trzy kluczowe praktyki bezpieczeństwa dla deweloperów:
- Izolowanie środowisk za pomocą kont usługowych
- Ograniczanie okresu ważności kluczy API użytkowników
- Wdrażanie uprawnień na poziomie zasobów
Używaj kont usługowych do izolowania środowisk
Konta usługowe zapewniają ograniczony zakres dostępu do API platformy ElevenLabs. W przeciwieństwie do kont użytkowników nie są przypisane do konkretnych osób — są przeznaczone dla systemów backendowych i automatyzacji.
Jeśli konto usługowe utworzy zasób, domyślnie widzą go tylko administratorzy, ale można go udostępnić innym użytkownikom. Podobnie możesz udostępnić kontu usługowemu dowolny zasób, tak jak użytkownikowi. Każde konto usługowe jest tworzone na poziomie przestrzeni roboczej i zarządzane przez jej administratorów. Może tworzyć zasoby i uzyskiwać do nich dostęp przez API.
Zalecamy utworzenie osobnego konta usługowego dla każdego środowiska:
production-service-accounttesting-service-accountuat-service-account(jeśli dotyczy)
Zapewnia to wyraźny podział między środowiskami, ogranicza przypadkowe wycieki danych między nimi i ułatwia monitorowanie.
Dlaczego to ważne
Rozdzielenie odpowiedzialności
Nie mieszaj danych testowych z produkcyjnymi. Izolacja środowisk wspiera audytowalność i zgodność z wymogami.
Zasada minimalnych uprawnień
Każde konto usługowe powinno mieć dostęp tylko do minimalnego zestawu niezbędnych zasobów. Zakres kluczy API można dodatkowo ograniczyć podczas ich tworzenia.
Lepsza obserwowalność
Śledź użycie API i wydajność według środowiska. Osobne konta usługowe ułatwiają diagnozowanie problemów i monitorowanie aktywności.
Ogranicz okres ważności kluczy API użytkowników
Klucze API użytkowników są przypisane do konkretnej osoby i dziedziczą część jej uprawnień. Są wygodne do osobistego developmentu i skryptów, ale nie sprawdzają się jako poświadczenia używane bezterminowo, zwłaszcza gdy trafiają do współdzielonych skryptów, notatników lub pipeline’ów CI.
Klucze API użytkowników mogą wygasać. Przy tworzeniu klucza ustaw okres ważności od 15 minut do 30 dni, po którym klucz przestanie uwierzytelniać. W razie potrzeby możesz edytować lub wydłużyć ten okres po utworzeniu klucza.
Stosuj uprawnienia na poziomie zasobów w backendzie
Jeśli twoja aplikacja pozwala użytkownikom nagrywać wiadomości z użyciem sklonowanych głosów, koniecznie zadbaj o to, by mieli dostęp tylko do głosów, które posiadają lub na których użycie otrzymali zgodę.
Platforma ElevenLabs obsługuje udostępnianie w aplikacji, ale podczas korzystania z API powinieneś wymuszać kontrolę dostępu na poziomie zasobów we własnych systemach.
Zalecany model:
Możliwe wartości permission_level:
viewer: może używać głosu do generowania mowyeditor: może aktualizować ustawienia głosuadmin: może zarządzać udostępnianiem i uprawnieniami
Ta struktura pozwala kontrolować, kto może uzyskiwać dostęp do głosów i je modyfikować, oraz zapobiega nieuprawnionemu użyciu wrażliwych zasobów. Te uprawnienia są sugestiami opartymi na kontrolach dostępnych natywnie, gdy korzystasz bezpośrednio z platformy ElevenLabs.
Twórz bezpiecznie. Skaluj pewnie.
Bezpieczeństwo powinno być fundamentem, a nie dodatkiem. Korzystając z kont usługowych i wdrażając kontrolę uprawnień, ograniczysz ryzyko i zbudujesz zaufanie — jednocześnie dając użytkownikom pełnię możliwości głosu AI.