AI 上級

77. APIキーを安全に扱う

APIキーは「合言葉」、絶対に人に見せない

前のレッスンで見たように、APIを利用するには多くの場合「APIキー」と呼ばれる、自分専用の合言葉のような文字列が必要です。このAPIキーが他人に漏れると、あなたに成り代わって勝手にAPIを使われ、高額な料金を請求されてしまう危険があります。そのため、APIキーをコードの中に直接書き込むことは絶対に避けてください。

環境変数を使って安全に読み込む

代わりに使われるのが「環境変数」という仕組みです。APIキーを.envというファイルに書いておき、コード側からはその中身を読み込むようにします。このサイトの開発でも、.gitignore.envを含めることで、うっかりGitHubにAPIキーを公開してしまわないよう対策していたのを覚えているでしょうか。まさにあの仕組みが、ここで生きてきます。

サンプルコード

import os

# 環境変数からAPIキーを読み込む(コードに直接書かない)
api_key = os.environ.get('AI_API_KEY')

if api_key:
    print('APIキーを読み込みました')
else:
    print('APIキーが設定されていません')
os.environ.get()で、コードの外側(環境変数)からAPIキーを安全に読み込んでいます。この書き方なら、コードそのものをGitHubなどに公開しても、APIキーの値自体は含まれません。

📝 練習問題

練習問題:os.environ.get('MY_SECRET')を使って、環境変数MY_SECRETの値を読み込み、値が取得できなかった場合は「設定されていません」と表示するコードを書いてください。