מדריך הקמה
מפתחות API: איך קונים, ואיך שומרים עליהם
מפתח API הוא מה שמאפשר לקלוד קוד להפעיל בשבילך מנועי AI נוספים, כמו יצירת תמונות. הוא גם הדבר היחיד במסלול שעולה כסף ישירות, ושאפשר להיכוות ממנו. המדריך הזה עובר על שניהם: איפה קונים, וכמה חשוב לא להדביק את המפתח בצ׳אט. לוחצים על כל שלב כדי לפתוח אותו.
שווה לדעת לפני שקונים משהו. אף אחד מהסקילים בספריית הסייבורג לא דורש מפתח API. אפשר להתקין את כולם ולעבוד איתם בלי לשלם שקל מעבר למנוי Claude. המדריך הזה נועד למי שרוצה להרחיב מעבר לזה, למשל לייצר תמונות למודעה מתוך קלוד קוד. אם עוד לא הקמת סביבה, מתחילים כאן: המדריך להקמת סביבת העבודה.
שלב העברת המפתח לכספת שונה בין Mac ל-Windows, והמדריך יציג רק את מה שמתאים לך.
מה זה מפתח API, במילים פשוטות
כשנכנסים לאתר של ג׳מיני או של ChatGPT ומדברים איתו, משלמים מנוי חודשי קבוע. מפתח API הוא מסלול אחר לגמרי: הוא רצף ארוך של אותיות ומספרים, שמאפשר לתוכנה שעל המחשב שלך, במקרה הזה קלוד קוד, לפנות לאותו מנוע ישירות בלי לפתוח דפדפן.
שני הבדלים חשובים.
- התשלום הוא לפי שימוש ולא מנוי. משלמים על כל בקשה, לפי כמות הטקסט או התמונות שהופקו.
- המפתח הוא ההזדהות שלך, ותו לא. מי שמחזיק בו יכול להשתמש בו בדיוק כמוך, על חשבונך, מכל מקום בעולם. אין בו שם משתמש, אין סיסמה שנייה, ואין אישור בנייד.
הדרך הכי נכונה לחשוב על זה: מפתח API הוא לא סיסמה. הוא כרטיס אשראי פתוח שאפשר להעתיק בהעתק הדבק. סיסמה שדלפה אפשר להחליף אחרי שמזהים חדירה, מפתח שדלף מתחיל לצבור חיוב בשקט מהרגע הראשון.
כמה זה עולה, ואיך לא לגלות הפתעה בסוף החודש
לשימוש שיווקי רגיל מדובר בסכומים קטנים, לרוב כמה דולרים בחודש. הסיכון הוא לא המחיר לבקשה, אלא תהליך שרץ יותר ממה שהתכוונת, או מפתח שדלף ומישהו אחר משתמש בו.
שלושה דברים מגנים עליך, ושווה לעשות את שלושתם ביום שקונים:
- להתחיל בסכום קטן. טוענים סכום מזערי בהתחלה, לא מאה דולר. אפשר תמיד להוסיף.
- להגדיר תקרת הוצאה חודשית במסך החיוב של הספק, וגם התראה במייל כשמגיעים לחלק ממנה. שני הדברים יושבים באותו מסך אצל שני הספקים.
- מפתח נפרד לכל מטרה. אם מפתח אחד דלף, מבטלים רק אותו, ושאר העבודה ממשיכה לרוץ.
קניית מפתח אצל ג׳מיני של גוגל
זו נקודת הכניסה הנוחה יותר לרוב האנשים, כי היא יושבת על חשבון גוגל שכבר יש לך, ויש בה שכבה חינמית מוגבלת שמאפשרת לנסות לפני שמחברים אמצעי תשלום.
- נכנסים ל-aistudio.google.com ומתחברים עם חשבון גוגל.
- נכנסים לאזור המפתחות (API keys בתפריט הצדדי), ולוחצים על יצירת מפתח חדש.
- המסך יבקש לשייך את המפתח לפרויקט. אם אין לך פרויקט, הוא יציע ליצור אחד, וזה בסדר גמור.
- המפתח מוצג פעם אחת בלבד. מכאן לא מעתיקים אותו לשום מקום זמני, לא לפתק ולא להודעה לעצמך. עוברים ישר לשלב 5, שמעביר אותו לכספת.
- כדי לעבור מהשכבה החינמית לשימוש אמיתי, מחברים אמצעי תשלום באותו מסך, ומגדירים שם את התקרה מהשלב הקודם.
קניית מפתח אצל OpenAI
אצל OpenAI אין שכבה חינמית, וצריך לטעון סכום מראש לפני שהמפתח עובד בכלל. זה דווקא יתרון מבחינת שליטה: החשבון לא יכול לחרוג ממה שטענת.
- נכנסים ל-platform.openai.com. שימו לב שזו כתובת אחרת מזו של ChatGPT הרגיל, ומנוי ChatGPT Plus לא כולל את זה.
- נכנסים ל-Billing, מסך החיוב, וטוענים סכום התחלתי קטן. באותו מסך מגדירים תקרה חודשית והתראה במייל, ומכבים חידוש אוטומטי אם לא רוצים אותו.
- עוברים ל-API keys ולוחצים Create new secret key. נותנים לו שם שמזכיר למה הוא משמש, כדי שיהיה קל לבטל את הנכון בעתיד.
- גם כאן המפתח מוצג פעם אחת בלבד. לא מעתיקים אותו לפתק, לא שולחים אותו לעצמך, ולא סוגרים את החלון לפני שהוא נשמר בכספת בשלב הבא.
חמשת הכללים שאסור לשבור
- לא מדביקים מפתח בצ׳אט. בשום צ׳אט. לא בקלוד קוד, לא בג׳מיני, לא ב-ChatGPT. כל מה שנכתב בצ׳אט נשמר בהיסטוריית השיחה, ומפתח שנכתב שם הוא מפתח שדלף, גם אם מחקת את ההודעה אחרי שנייה.
- לא כותבים מפתח לתוך קובץ של פרויקט, ובוודאי לא לקובץ שנשמר בגיט. משם הוא מגיע לגיטהאב, ורובוטים סורקים את גיטהאב אחרי מפתחות מסביב לשעון.
- לא שולחים מפתח בוואטסאפ, במייל או בהודעה. גם לא לעצמך, וגם לא רק לרגע. צילום מסך של מפתח הוא בדיוק אותה בעיה.
- מפתח נשמר בכספת של מערכת ההפעלה, ונקרא ממנה בכל פעם שצריך אותו. זה בדיוק מה שהשלב הבא בונה.
- מפתח שנחשד כדלוף מבטלים מיד, לא אחר כך. ביטול הוא לחיצה אחת אצל הספק, ויצירת מפתח חדש היא עוד לחיצה. זה זול, מהיר, ותמיד עדיף על תקווה.
הדרך הבטוחה להעביר את המפתח לקלוד קוד
עכשיו לחלק המעשי. במקום להדביק את המפתח בצ׳אט, מבקשים מקלוד קוד לפתוח חלון קלט של מערכת ההפעלה, כזה שמסתיר את התווים בזמן ההקלדה, ולהעביר את הערך ישירות לכספת. הערך עובר מהחלון אל הכספת ולא נוגע בשיחה בדרך.
לוחצים על העתקה ומדביקים בחלון השיחה של קלוד קוד. הבקשה מזהה לבד את סוג המחשב ובונה את הדרך המתאימה לו:
אני צריך לשמור מפתח API במחשב, ואני לא מוכן להדביק אותו כאן בצ׳אט. בנה לי דרך מאובטחת להעביר אותו אליך. זהה קודם את מערכת ההפעלה שלי ופעל לפיה. ## ב-Mac פתח חלון קלט של מערכת ההפעלה עם שדה מוסתר, דרך osascript, בצורה display dialog ... with hidden answer קח ממנו את הערך שהקלדתי ושמור אותו ב-Keychain עם: security add-generic-password -a "$USER" -s <service-name> -w "<value>" -U חשוב מאוד לשמור בדיוק על סדר הדגלים שבשורה הזאת, ובמיוחד על כך שדגל העדכון מופיע בסוף, אחרי ערך הסיסמה. בסדר ההפוך הפקודה בולעת את דגל העדכון בתור הסיסמה עצמה, ושומרת ערך שגוי בלי להתריע על כלום. ## ב-Windows בקש ממני את הערך ב-PowerShell בקלט מוסתר, בצורה Read-Host -AsSecureString הצפן את התוצאה עם ConvertFrom-SecureString, כך שההצפנה נקשרת למשתמש שלי בלבד, ושמור אותה לקובץ בתיקיית הפרופיל שלי, מחוץ לכל תיקיית פרויקט. ## שלושה תנאים שאסור לשבור 1. הערך של המפתח לא מודפס לפלט, לא נכתב לקובץ טקסט רגיל, ולא חוזר לצ׳אט הזה. גם לא חלק ממנו, וגם לא ארבעת התווים האחרונים. 2. אחרי השמירה אמת שהערך נקרא בחזרה מהכספת, ודווח לי רק אם זה הצליח וכמה תווים יש בו. בלי הערך עצמו. 3. אל תשמור את המפתח בתוך תיקיית פרויקט, אל תכתוב אותו לקובץ סביבה שמנוהל בגיט, ואל תוסיף אותו לשום קומיט. בסיום, הסבר לי בשתי שורות איך סקריפט עתידי קורא את המפתח מהכספת בזמן ריצה, כדי שלא אצטרך להדביק אותו שוב אף פעם.
מה יקרה ב-Mac
יקפוץ חלון קטן של מערכת ההפעלה עם שדה שמסתיר את מה שמקלידים. מדביקים בו את המפתח ולוחצים שמירה. המפתח נכנס ל-Keychain, הכספת שבה ה-Mac שומר את כל הסיסמאות שלך, ואפשר לראות ולמחוק אותו דרך התוכנה Keychain Access. קלוד ידווח שהשמירה הצליחה וכמה תווים יש במפתח, בלי להראות אותו.
מה יקרה ב-Windows
ייפתח שדה קלט מוסתר בחלון הפקודות. מדביקים בו את המפתח ולוחצים Enter. התווים לא יופיעו על המסך, וזה תקין. הערך מוצפן בהצפנה שקשורה לחשבון המשתמש שלך בלבד, כך שאפילו מי שיעתיק את הקובץ למחשב אחר לא יוכל לפתוח אותו. קלוד ידווח שהשמירה הצליחה וכמה תווים יש במפתח, בלי להראות אותו.
סימן שמשהו השתבש: אם קלוד מבקש ממך להדביק את המפתח ישירות בצ׳אט, או מציג לך אותו בחזרה אחרי השמירה, עוצרים. מבטלים את המפתח אצל הספק, יוצרים חדש, ומריצים את הבקשה שוב.
לבדוק שזה עובד, בלי לחשוף כלום
אחרי שהמפתח בכספת, כדאי לוודא שהוא באמת תקין. הבקשה הקצרה הזו בודקת מול הספק ומחזירה רק את התוצאה:
בדוק שהמפתח ששמרנו בכספת באמת עובד. קרא אותו מהכספת בזמן ריצה, שלח בקשה קטנה וזולה אחת לספק, ודווח לי רק אם היא חזרה בהצלחה או עם איזו שגיאה. אל תדפיס את המפתח, אל תדפיס את הכותרות של הבקשה, ואל תכתוב אותו לשום קובץ. אם הבקשה נכשלה, אמור לי מה הסיבה הסבירה (מפתח לא תקין, חיוב לא מוגדר, מכסה שנגמרה) ומה לבדוק, בלי לנחש.
מכאן והלאה לא צריך לגעת במפתח שוב. כל סקריפט שקלוד יבנה לך יקרא אותו מהכספת לבד.
מה עושים אם מפתח דלף
קורה. הדביקו אותו בטעות בצ׳אט, הוא נכנס לקובץ שעלה לגיטהאב, או פשוט יש ספק. הסדר הנכון הוא זה, ובמהירות:
- מבטלים את המפתח אצל הספק לפני כל דבר אחר. אצל שניהם זה כפתור מחיקה ליד המפתח ברשימה. מרגע המחיקה הוא חסר ערך לכל מי שהחזיק בו.
- יוצרים מפתח חדש ומעבירים אותו לכספת עם הבקשה משלב 6.
- בודקים את החיוב במסך ה-Billing, ומחפשים שימוש שלא מוכר לך.
- מנקים את המקור. אם המפתח הגיע לקובץ שנשמר בגיט, למחוק את הקובץ לא מספיק, הוא נשאר בהיסטוריה. מבקשים מקלוד קוד לטפל בזה, אבל רק אחרי שהמפתח כבר בוטל.
שימו לב לסדר: קודם מבטלים, אחר כך מנקים. ניקוי לוקח זמן, וכל דקה שהמפתח עוד פעיל היא דקה שאפשר לחייב בה את הכרטיס שלך.
נתקעים? פתרונות מהירים
לא מצליח למצוא איפה יוצרים מפתח
אצל ג׳מיני זה בתוך aistudio.google.com, בפריט API keys בתפריט הצדדי. אצל OpenAI זה ב-platform.openai.com, גם כן בפריט API keys. שימו לב לא להתבלבל עם האתר של ChatGPT עצמו, זו כתובת אחרת.
סגרתי את החלון לפני שהעתקתי את המפתח
אין דרך לראות מפתח קיים שוב, אצל אף אחד מהספקים. זו לא תקלה אלא הגנה. מוחקים את המפתח שנוצר, יוצרים חדש, והפעם מריצים את הבקשה משלב 6 לפני שסוגרים את החלון.
הבקשה נכשלת עם שגיאת הרשאה או מכסה
שלוש סיבות אפשריות, לפי הסדר: אמצעי תשלום שלא הוגדר בחשבון, סכום שנגמר, או מפתח שנשמר חלקית (למשל רווח שנכנס בהעתקה). נכנסים למסך החיוב של הספק ובודקים את השניים הראשונים, ואם הם תקינים יוצרים מפתח חדש ומעבירים אותו שוב לכספת.
קלוד מבקש ממני להדביק את המפתח בצ׳אט
לא עושים את זה. מפנים אותו לבקשה משלב 6, שמורה לו במפורש לבנות חלון קלט מוסתר. אם המפתח כבר הודבק בצ׳אט, מבטלים אותו אצל הספק ויוצרים חדש, לפני כל דבר אחר.
מכאן ממשיכים
המפתח בכספת, הבדיקה עברה, ומכאן קלוד קוד יכול להפעיל בשבילך גם את המנועים שמעבר לספרייה.
