Segurança desde a concepção
Segurança desde a concepção
Saiba como integrar as APIs da ElevenLabs com segurança.
Seja desenvolvendo aplicativos de correio de voz, personagens interativos ou jogos baseados em áudio, a API da ElevenLabs oferece acesso direto a recursos avançados de voz. Mas esse acesso também traz a responsabilidade de proteger os dados dos seus usuários e gerenciar os recursos de voz com cuidado.
Este guia apresenta três práticas de segurança essenciais para desenvolvedores:
- Isolar ambientes usando contas de serviço
- Limitar a duração das chaves de API de usuários
- Implementar permissões no nível de recursos
Use contas de serviço para isolar ambientes
As contas de serviço oferecem acesso restrito, apenas por API, à plataforma ElevenLabs. Diferentemente das contas de usuário, elas não estão vinculadas a pessoas — são projetadas para sistemas de backend e automação.
Se uma conta de serviço criar um recurso, por padrão apenas administradores poderão vê-lo, mas ele poderá ser compartilhado com outros usuários. Da mesma forma, você pode compartilhar qualquer recurso com uma conta de serviço, como faria com um usuário. Cada conta de serviço é criada no nível do espaço de trabalho e gerenciada por administradores do espaço de trabalho. Elas podem criar e acessar recursos pela API.
Recomendamos provisionar uma conta de serviço dedicada para cada ambiente:
production-service-accounttesting-service-accountuat-service-account(se aplicável)
Isso garante uma separação clara entre ambientes, reduz vazamentos acidentais de dados entre ambientes e simplifica o monitoramento.
Por que isso é importante
Separação de responsabilidades
Evite misturar dados de teste e de produção. O isolamento de ambientes oferece suporte à auditabilidade e à conformidade.
Princípio do menor privilégio
Cada conta de serviço deve ter acesso apenas aos recursos mínimos necessários. As chaves de API podem ter um escopo ainda mais restrito no momento da criação.
Melhor observabilidade
Acompanhe o uso e o desempenho da API por ambiente. Contas de serviço separadas facilitam a depuração de problemas e o monitoramento da atividade.
Limite a duração das chaves de API de usuários
As chaves de API de usuários estão vinculadas a uma pessoa e herdam um subconjunto do acesso dela. Isso as torna convenientes para desenvolvimento pessoal e scripts, mas uma escolha inadequada para credenciais que permanecem ativas indefinidamente, principalmente se forem incluídas em scripts compartilhados, notebooks ou pipelines de CI.
As chaves de API de usuários podem ser configuradas para expirar. Ao criar uma chave, defina uma expiração entre 15 minutos e 30 dias; depois disso, a chave deixará de autenticar. Se necessário, a expiração poderá ser editada ou estendida após a criação.
Aplique permissões no nível de recursos no seu backend
Se o seu app permite que usuários gravem mensagens usando vozes clonadas, é essencial garantir que eles acessem apenas vozes que possuem ou para as quais receberam permissão de uso.
Embora a plataforma ElevenLabs ofereça suporte ao compartilhamento no app, você deve aplicar o controle de acesso no nível de recursos em seus próprios sistemas ao usar a API.
Um modelo recomendado:
Possíveis valores de permission_level:
viewer: pode usar a voz para geração de falaeditor: pode atualizar as configurações da vozadmin: pode gerenciar compartilhamento e permissões
Essa estrutura permite controlar quem pode acessar e modificar vozes e impede o uso não autorizado de recursos sensíveis. Essas permissões são sugestões baseadas nos controles oferecidos nativamente caso você use a plataforma ElevenLabs diretamente.
Desenvolva com segurança. Escale com confiança.
A segurança deve ser uma base, não algo pensado depois. Ao usar contas de serviço e implementar controles de permissão, você reduz riscos e gera confiança, enquanto oferece aos seus usuários todo o potencial da voz IA.