Sicher von Grund auf
Erfahren Sie, wie Sie ElevenLabs-APIs sicher integrieren.
Ob Sie Voicemail-Apps, interaktive Charaktere oder audiogesteuerte Spiele entwickeln: Die ElevenLabs API bietet Ihnen direkten Zugriff auf leistungsstarke Voice-Funktionen. Mit diesem Zugriff geht jedoch die Verantwortung einher, die Daten Ihrer Nutzer zu schützen und Voice-Ressourcen sorgfältig zu verwalten.
Dieser Leitfaden beschreibt drei wichtige Sicherheitsmaßnahmen für Entwickler:
- Umgebungen mit Servicekonten isolieren
- Die Laufzeit von Nutzer-API-Keys begrenzen
- Berechtigungen auf Ressourcenebene implementieren
Servicekonten zur Isolierung von Umgebungen verwenden
Servicekonten bieten eingeschränkten, reinen API-Zugriff auf die ElevenLabs-Plattform. Anders als Nutzerkonten sind sie nicht an Einzelpersonen gebunden, sondern für Backend-Systeme und Automatisierung ausgelegt.
Wenn ein Servicekonto eine Ressource erstellt, können sie standardmäßig nur Administratoren sehen. Sie kann jedoch mit anderen Nutzern geteilt werden. Ebenso können Sie jede Ressource mit einem Servicekonto teilen, genau wie mit einem Nutzer. Jedes Servicekonto wird auf Workspace-Ebene erstellt und von Workspace-Administratoren verwaltet. Sie können Ressourcen über die API erstellen und darauf zugreifen.
Wir empfehlen, für jede Umgebung ein eigenes Servicekonto bereitzustellen:
production-service-accounttesting-service-accountuat-service-account(falls zutreffend)
So trennen Sie Umgebungen sauber, verringern versehentliche Datenlecks zwischen Umgebungen und vereinfachen die Überwachung.
Warum das wichtig ist
Trennung von Verantwortlichkeiten
Vermeiden Sie die Vermischung von Test- und Produktionsdaten. Die Isolierung von Umgebungen unterstützt Prüfbarkeit und Compliance.
Prinzip der minimalen Berechtigung
Jedes Servicekonto sollte nur Zugriff auf die minimal erforderlichen Ressourcen haben. API-Keys können bei der Erstellung weiter eingeschränkt werden.
Bessere Beobachtbarkeit
Verfolgen Sie API-Nutzung und Performance nach Umgebung. Separate Servicekonten erleichtern das Debugging und die Überwachung von Aktivitäten.
Laufzeit von Nutzer-API-Keys begrenzen
Nutzer-API-Keys sind an eine Person gebunden und übernehmen einen Teil der Zugriffsrechte dieser Person. Das macht sie praktisch für persönliche Entwicklung und Skripte, aber ungeeignet für Zugangsdaten mit unbegrenzter Laufzeit. Besonders dann, wenn sie in geteilten Skripten, Notebooks oder CI-Pipelines landen.
Für Nutzer-API-Keys kann ein Ablaufdatum festgelegt werden. Legen Sie beim Erstellen eines Keys eine Gültigkeitsdauer zwischen 15 Minuten und 30 Tagen fest. Danach kann der Key nicht mehr zur Authentifizierung verwendet werden. Bei Bedarf kann die Gültigkeitsdauer nach der Erstellung geändert oder verlängert werden.
Berechtigungen auf Ressourcenebene im Backend anwenden
Wenn Ihre App Nutzern erlaubt, Nachrichten mit geklonten Stimmen aufzunehmen, müssen Sie sicherstellen, dass Nutzer nur auf Stimmen zugreifen, die ihnen gehören oder für deren Nutzung sie berechtigt sind.
Die ElevenLabs-Plattform unterstützt zwar das Teilen innerhalb der App. Bei Nutzung der API sollten Sie jedoch in Ihren eigenen Systemen eine Zugriffskontrolle auf Ressourcenebene durchsetzen.
Ein empfohlenes Modell:
Mögliche Werte für permission_level:
viewer: kann die Stimme für Sprachgenerierung verwendeneditor: kann Stimmeinstellungen aktualisierenadmin: kann Freigaben und Berechtigungen verwalten
Mit dieser Struktur steuern Sie, wer auf Stimmen zugreifen und sie ändern darf, und verhindern die unbefugte Nutzung sensibler Ressourcen. Diese Berechtigungen sind Vorschläge, die auf den nativ verfügbaren Kontrollen basieren, wenn Sie die ElevenLabs-Plattform direkt nutzen.
Sicher entwickeln. Zuversichtlich skalieren.
Sicherheit sollte die Grundlage sein, kein nachträglicher Gedanke. Durch den Einsatz von Servicekonten und Berechtigungskontrollen verringern Sie Risiken und schaffen Vertrauen. Gleichzeitig geben Sie Ihren Nutzern das volle Potenzial von KI-Stimmen.